Articulo de referencia

Control interno

El control interno , según lo definen la contabilidad y la auditoría , es un proceso para asegurar que una organización alcance sus objetivos en cuanto a eficacia y eficiencia o...

El control interno , según lo definen la contabilidad y la auditoría , es un proceso para asegurar que una organización alcance sus objetivos en cuanto a eficacia y eficiencia operativa , información financiera confiable y cumplimiento de leyes, reglamentos y políticas. Como concepto amplio, el control interno abarca todo aquello que controla los riesgos para una organización.

Es un mecanismo para dirigir, supervisar y medir los recursos de una organización. Desempeña un papel fundamental en la detección y prevención del fraude , así como en la protección de los recursos de la organización, tanto físicos (por ejemplo, maquinaria y propiedades) como intangibles (por ejemplo, reputación o propiedad intelectual, como marcas registradas).

A nivel organizacional, los objetivos de control interno se relacionan con la confiabilidad de la información financiera, la retroalimentación oportuna sobre el logro de los objetivos operativos o estratégicos y el cumplimiento de las leyes y regulaciones. A nivel de transacción específica, los controles internos se refieren a las acciones tomadas para lograr un objetivo específico (por ejemplo, cómo garantizar que los pagos de la organización a terceros sean por servicios válidos prestados). Los procedimientos de control interno reducen la variación de los procesos, lo que conduce a resultados más predecibles. El control interno es un elemento clave de la Ley de Prácticas Corruptas en el Extranjero (FCPA) de 1977 y la Ley Sarbanes-Oxley de 2002, que exigieron mejoras en el control interno en las corporaciones públicas de los Estados Unidos. Los controles internos dentro de las entidades comerciales también se denominan controles operativos . Los principales controles implementados a veces se denominan "controles financieros clave" (CFC). [ 1 ]

Historia temprana del control interno

Los controles internos existen desde la antigüedad. En el Egipto helenístico había una administración dual, con un grupo de burócratas encargados de recaudar impuestos y otro de supervisarlos. En la República de China , la Autoridad de Supervisión (检察院; pinyin : Jiǎnchá Yùan), uno de los cinco poderes del Estado, es un organismo de investigación que supervisa a los demás poderes.

Definiciones

Existen numerosas definiciones de control interno, ya que afecta a los diversos grupos de interés (partes interesadas) de una organización de diferentes maneras y en distintos niveles de agregación.

Según el Marco Integrado de Control Interno de COSO , un marco ampliamente utilizado no solo en los Estados Unidos sino en todo el mundo, el control interno se define de forma general como un proceso, llevado a cabo por el consejo de administración, la gerencia y demás personal de una entidad, diseñado para proporcionar una seguridad razonable con respecto al logro de los objetivos relacionados con las operaciones, la presentación de informes y el cumplimiento normativo.

COSO define el control interno como compuesto por cinco elementos:

  1. El entorno de control marca la pauta de la organización e influye en la conciencia de control de sus empleados. Es la base de todos los demás componentes del control interno.
  2. Evaluación de riesgos: identificación y análisis de los riesgos relevantes para el logro de los objetivos, que constituye la base para la gestión de dichos riesgos.
  3. Sistemas o procesos de información y comunicación que apoyan la identificación, captura e intercambio de información en un formato y plazo que permite a las personas llevar a cabo sus responsabilidades.
  4. Actividades de control: las políticas y los procedimientos que ayudan a garantizar que se cumplan las directivas de la dirección.
  5. Procesos de seguimiento utilizados para evaluar la calidad del desempeño del control interno a lo largo del tiempo.

La definición de COSO se refiere al sistema de control global de la organización, que se compone de muchos procedimientos de control individuales.

La SEC define los procedimientos de control discretos, o controles, como: "...un conjunto específico de políticas, procedimientos y actividades diseñados para cumplir un objetivo. Un control puede existir dentro de una función o actividad designada en un proceso. El impacto de un control... puede ser a nivel de toda la entidad o específico para un saldo de cuenta, una clase de transacciones o una aplicación. Los controles tienen características únicas; por ejemplo, pueden ser: automatizados o manuales; conciliaciones; segregación de funciones; autorizaciones de revisión y aprobación; salvaguarda y rendición de cuentas de los activos; prevención o detección de errores o fraudes. Los controles dentro de un proceso pueden consistir en controles de información financiera y controles operativos (es decir, aquellos diseñados para lograr objetivos operativos)". [ 2 ]

Contexto

En términos más generales, establecer objetivos, presupuestos, planes y otras expectativas define criterios de control. El control en sí mismo existe para mantener el desempeño o un estado de cosas dentro de lo esperado, permitido o aceptado. El control integrado en un proceso es de naturaleza interna. Se lleva a cabo mediante una combinación de componentes interrelacionados, como el entorno social que afecta el comportamiento de los empleados, la información necesaria para el control y las políticas y procedimientos. La estructura de control interno es un plan que determina cómo el control interno se compone de estos elementos. [ 3 ]

Los conceptos de gobierno corporativo también dependen en gran medida de la necesidad de controles internos. Estos controles ayudan a garantizar que los procesos operen según lo previsto y que se implementen las respuestas a los riesgos (tratamientos de riesgos) en la gestión de riesgos (COSO II). Además, es necesario que existan las circunstancias que aseguren que los procedimientos mencionados se realicen según lo previsto: actitudes adecuadas, integridad y competencia, y supervisión por parte de los directivos.

Funciones y responsabilidades en el control interno

Según el Marco COSO, todos en una organización tienen cierta responsabilidad en el control interno. Prácticamente todos los empleados generan información utilizada en el sistema de control interno o realizan otras acciones necesarias para ejercer dicho control. Asimismo, todo el personal debe ser responsable de comunicar a la gerencia los problemas operativos, el incumplimiento del código de conducta u otras infracciones de políticas o acciones ilegales. Cada entidad principal en el gobierno corporativo tiene un rol específico que desempeñar:

Gestión

El director ejecutivo (máximo responsable) de la organización tiene la responsabilidad general de diseñar e implementar un control interno eficaz. Más que ninguna otra persona, el director ejecutivo marca la pauta, lo que influye en la integridad, la ética y otros factores de un entorno de control positivo. En una gran empresa, el director ejecutivo cumple con esta función liderando y guiando a los altos directivos y supervisando su gestión. A su vez, los altos directivos asignan la responsabilidad de establecer políticas y procedimientos de control interno más específicos al personal responsable de las funciones de la unidad. En una entidad más pequeña, la influencia del director ejecutivo, a menudo propietario-gerente, suele ser más directa. En cualquier caso, en una estructura de responsabilidad en cascada, un gerente es, en la práctica, el director ejecutivo de su ámbito de responsabilidad. Son especialmente importantes los responsables financieros y sus equipos, cuyas actividades de control se extienden a todas las unidades operativas y demás unidades de la empresa, tanto de arriba hacia abajo como de abajo hacia arriba.

Junta Directiva

La dirección rinde cuentas al consejo de administración, que proporciona gobernanza, orientación y supervisión. Los miembros eficaces del consejo son objetivos, competentes e inquisitivos. Además, conocen las actividades y el entorno de la entidad y dedican el tiempo necesario para cumplir con sus responsabilidades. La dirección puede eludir los controles e ignorar o reprimir las comunicaciones de sus subordinados, lo que permite a una dirección deshonesta, que tergiversa intencionadamente los resultados, encubrir sus acciones. Un consejo sólido y activo, especialmente cuando se combina con canales de comunicación ascendente eficaces y funciones competentes de finanzas, derecho y auditoría interna, suele ser el más capacitado para identificar y corregir este tipo de problemas.

Funciones y responsabilidades de la auditoría

auditores

Los auditores internos y externos de la organización también evalúan la eficacia del control interno mediante su labor. Analizan si los controles están diseñados, implementados y funcionan correctamente, y formulan recomendaciones para su mejora. Asimismo, pueden revisar los controles de tecnología de la información , relacionados con los sistemas informáticos de la organización. Para garantizar la eficacia de los controles internos involucrados en el proceso de información financiera , estos son evaluados por el auditor externo (los contadores públicos de la organización), quien debe emitir una opinión sobre los controles internos de la empresa y la fiabilidad de su información financiera.

Comité de auditoría

El rol y las responsabilidades del comité de auditoría, en términos generales, son: (a) Discutir con la gerencia, los auditores internos y externos y las partes interesadas principales la calidad y adecuación del sistema de controles internos de la organización y el proceso de gestión de riesgos, y su efectividad y resultados, y reunirse regularmente y en privado con el Director de Auditoría Interna; (b) Revisar y discutir con la gerencia y los auditores externos y aprobar los estados financieros auditados de la organización y hacer una recomendación sobre la inclusión de esos estados financieros en cualquier presentación pública. También revisar con la gerencia y el auditor independiente el efecto de las iniciativas regulatorias y contables, así como los asuntos fuera del balance en los estados financieros de la organización; (c) Revisar y discutir con la gerencia los tipos de información que se divulgarán y los tipos de presentaciones que se harán con respecto al comunicado de prensa de ganancias de la compañía y la información financiera y la guía de ganancias proporcionada a los analistas y agencias de calificación; (d) Confirmar el alcance de las auditorías que realizarán los auditores externos e internos, monitorear el progreso y revisar los resultados y revisar los honorarios y gastos. Revisar los hallazgos significativos o los informes de auditoría interna insatisfactorios, o los problemas o dificultades de auditoría encontrados por el auditor externo independiente. Supervisar la respuesta de la gerencia a todos los hallazgos de auditoría; (e) Gestionar las quejas relacionadas con la contabilidad, los controles contables internos o los asuntos de auditoría; (f) Recibir informes periódicos del director ejecutivo, el director financiero y los demás comités de control de la empresa sobre deficiencias en el diseño o funcionamiento de los controles internos y cualquier fraude que involucre a la gerencia u otros empleados con un papel significativo en los controles internos; y (g) Apoyar a la gerencia en la resolución de conflictos de interés. Supervisar la adecuación de los controles internos de la organización y garantizar que se actúe en todos los casos de fraude. El comité de auditoría también tiene un papel clave en la selección y recomendación del nombramiento del auditor externo, y en la aprobación de cualquier servicio distinto de auditoría prestado por dicho auditor, para salvaguardar la independencia del auditor. [ 4 ]

Comité de beneficios para el personal

En términos generales, las funciones y responsabilidades del departamento de beneficios para el personal son: (a) Aprobar y supervisar la administración del Programa de Remuneración Ejecutiva de la empresa ; (b) Revisar y aprobar asuntos específicos de remuneración para el director ejecutivo, el director de operaciones (si corresponde), el director financiero, el asesor jurídico general, el director sénior de recursos humanos, el tesorero, el director, el responsable de relaciones corporativas y gestión, y los directores de la empresa; (c) Revisar, según corresponda, cualquier cambio en los asuntos de remuneración de los directivos mencionados anteriormente con el consejo de administración; y (d) Revisar y supervisar todas las actividades e informes de desempeño y cumplimiento relacionados con los recursos humanos, incluido el sistema de gestión del desempeño. Asimismo, garantizan que la dirección de la organización utilice adecuadamente las medidas de desempeño relacionadas con los beneficios.

Personal operativo

Todo el personal debe ser responsable de reportar problemas operativos, monitorear y mejorar su desempeño, y supervisar el incumplimiento de las políticas corporativas y los diversos códigos profesionales, así como las infracciones de políticas, estándares, prácticas y procedimientos. Sus responsabilidades específicas deben estar documentadas en sus expedientes personales. En las actividades de gestión del desempeño, participan en todas las actividades de recopilación y procesamiento de datos de cumplimiento y desempeño, ya que forman parte de diversas unidades organizativas y también pueden ser responsables de diversas actividades operativas y de cumplimiento de la organización.

El personal y los gerentes subalternos pueden participar en la evaluación de los controles dentro de su propia unidad organizativa mediante una autoevaluación de controles .

Monitoreo continuo de controles

Los avances tecnológicos y el análisis de datos han propiciado el desarrollo de numerosas herramientas que permiten evaluar automáticamente la eficacia de los controles internos. Utilizado junto con la auditoría continua , el monitoreo continuo de controles brinda seguridad sobre la información financiera que fluye a través de los procesos de negocio.

Normas de auditoría

Existen leyes y regulaciones sobre el control interno relacionado con la información financiera en varias jurisdicciones. En los EE. UU., estas regulaciones están específicamente establecidas por las Secciones 404 y 302 de la Ley Sarbanes-Oxley . La guía sobre la auditoría de estos controles se especifica en

Limitaciones

El control interno puede proporcionar una seguridad razonable, aunque no absoluta, de que se alcanzarán los objetivos de una organización. El concepto de seguridad razonable implica un alto grado de certeza, limitado por los costos y beneficios de establecer procedimientos de control graduales.

Un control interno eficaz implica que la organización genere informes financieros fiables y cumpla sustancialmente con las leyes y regulaciones que le son aplicables. Sin embargo, el logro de los objetivos operativos y estratégicos de una organización puede depender de factores externos, como la competencia o la innovación tecnológica. Estos factores quedan fuera del alcance del control interno; por lo tanto, un control interno eficaz solo proporciona información o retroalimentación oportuna sobre el progreso hacia el logro de los objetivos operativos y estratégicos, pero no puede garantizar su consecución.

Descripción de los controles internos

Los controles internos pueden describirse en términos de:

a) el objetivo pertinente o la afirmación de los estados financieros

b) la naturaleza de la actividad de control en sí misma.

Categorización de objetivos o afirmaciones

Las afirmaciones son declaraciones de la gerencia plasmadas en los estados financieros. Por ejemplo, si un estado financiero muestra un saldo de $1,000 en activos fijos , esto implica que la gerencia afirma que dichos activos existen a la fecha del estado financiero, cuya valoración es exactamente de $1,000 (según el costo histórico o el valor razonable, dependiendo del marco y las normas de información financiera) y que la entidad tiene plenos derechos u obligaciones derivados de dichos activos (por ejemplo, si están arrendados, debe revelarse debidamente). Además, dichos activos fijos deben revelarse y representarse correctamente en el estado financiero de acuerdo con el marco de información financiera aplicable a la empresa.

Los controles pueden definirse en relación con la afirmación particular de los estados financieros a la que se refieren. Hay cinco de estas afirmaciones que forman el acrónimo "PERCV" (que se pronuncia "percibir"):

  1. Presentación y divulgación: Las cuentas y las revelaciones se describen adecuadamente en los estados financieros de la organización.
  2. Existencia/Ocurrencia/Validez: Solo se procesan las transacciones válidas o autorizadas.
  3. Derechos y obligaciones: Los activos son los derechos de la organización y los pasivos son sus obligaciones a una fecha determinada.
  4. Integridad: Se procesan todas las transacciones que deberían procesarse.
  5. Valoración: Las transacciones se valoran con precisión utilizando la metodología adecuada, como un método de cálculo o una fórmula específicos.

Por ejemplo, un objetivo de control de validez podría ser: "Los pagos se realizan únicamente por los productos y servicios autorizados recibidos". Un procedimiento de control típico sería: "El sistema de cuentas por pagar compara la orden de compra , el registro de recepción y la factura del proveedor antes de autorizar el pago". La gerencia es responsable de implementar los controles apropiados que se aplican a todas las transacciones en sus áreas de responsabilidad.

Categorización de actividades

Las actividades de control también pueden explicarse por el tipo o la naturaleza de la actividad. Estas incluyen (pero no se limitan a):

  • Separación de funciones : separar las funciones de autorización, custodia y registro para prevenir el fraude o el error por parte de una sola persona.
  • Autorización de transacciones: revisión de transacciones específicas por parte de la persona adecuada.
  • Conservación de registros: mantener la documentación que respalde las transacciones.
  • Supervisión o control de las operaciones: observación o revisión de la actividad operativa en curso.
  • Medidas de seguridad físicas: uso de cámaras, cerraduras, barreras físicas, etc., para proteger la propiedad, como por ejemplo el inventario de mercancías.
  • Revisiones de alto nivel: análisis de los resultados reales en comparación con los objetivos o planes de la organización, revisiones operativas periódicas y regulares, métricas y otros indicadores clave de rendimiento (KPI).
  • Controles generales de TI: controles relacionados con: a) Seguridad, para garantizar que el acceso a los sistemas y datos esté restringido al personal autorizado, como el uso de contraseñas y la revisión de los registros de acceso; y b) Gestión de cambios , para garantizar que el código del programa esté debidamente controlado, como la separación de los entornos de producción y prueba, las pruebas del sistema y del usuario de los cambios antes de su aceptación y los controles sobre la migración del código a producción.
  • Controles de aplicaciones de TI: Controles sobre el procesamiento de la información impuestos por las aplicaciones de TI, como comprobaciones de edición para validar la entrada de datos, el registro de transacciones en secuencias numéricas y la comparación de los totales de los archivos con las cuentas de control.

Precisión de control

La precisión del control describe la alineación o correlación entre un procedimiento de control específico y un objetivo o riesgo determinado. Se dice que un control con impacto directo en el logro de un objetivo (o la mitigación de un riesgo) es más preciso que uno con impacto indirecto. La precisión se distingue de la suficiencia; es decir, pueden intervenir múltiples controles con distintos grados de precisión para lograr un objetivo de control o mitigar un riesgo.

La precisión es un factor importante al realizar una evaluación de riesgos descendente según la Sección 404 de la Ley Sarbanes-Oxley (SOX) . Tras identificar riesgos específicos de errores materiales en la información financiera, la gerencia y los auditores externos deben identificar y probar los controles que mitiguen dichos riesgos. Esto implica emitir juicios sobre la precisión y la suficiencia de los controles necesarios para mitigarlos.

Según las directrices de la PCAOB, los riesgos y los controles pueden ser a nivel de entidad o a nivel de aserción. Los controles a nivel de entidad se identifican para abordar los riesgos a nivel de entidad. Sin embargo, para abordar los riesgos a nivel de aserción, generalmente se identifica una combinación de controles a nivel de entidad y a nivel de aserción. La PCAOB estableció una jerarquía de tres niveles para considerar la precisión de los controles a nivel de entidad. [ 5 ] Posteriormente, la PCAOB proporcionó directrices sobre pequeñas empresas públicas, incluyendo varios factores a considerar para evaluar la precisión. [ 6 ]

Tipos de políticas de control interno

El control interno desempeña un papel importante en la prevención y detección del fraude . [ 7 ] Según la Ley Sarbanes-Oxley, las empresas están obligadas a realizar una evaluación del riesgo de fraude y evaluar los controles relacionados. Esto generalmente implica identificar escenarios en los que podría ocurrir un robo o una pérdida y determinar si los procedimientos de control existentes gestionan eficazmente el riesgo a un nivel aceptable. [ 8 ] El riesgo de que la alta dirección pueda eludir controles financieros importantes para manipular la información financiera también es un área clave de atención en la evaluación del riesgo de fraude. [ 9 ]

El AICPA, el IIA y el ACFE también patrocinaron una guía publicada durante 2008 que incluye un marco para ayudar a las organizaciones a gestionar su riesgo de fraude. [ 10 ]

Controles internos y mejora de procesos

Los controles pueden evaluarse y mejorarse para que una operación empresarial sea más eficaz y eficiente. Por ejemplo, automatizar los controles manuales puede ahorrar costes y optimizar el procesamiento de transacciones. Si los directivos consideran el sistema de control interno únicamente como un medio para prevenir el fraude y cumplir con las leyes y normativas, podrían perder una oportunidad importante. Los controles internos también pueden utilizarse para mejorar sistemáticamente las empresas, especialmente en lo que respecta a la eficacia y la eficiencia.

Véase también

Referencias

  1. Ayuntamiento de Barnet, Controles financieros clave , publicado en marzo de 2016, consultado el 29 de enero de 2020.
  2. "Guía de la Comisión sobre el Informe de la Gerencia sobre el Control Interno de la Información Financiera según la Sección 13(a) o 15(d) de la Ley del Mercado de Valores de 1934" (PDF) . Guía interpretativa de la SEC . Comisión de Bolsa y Valores. 20 de junio de 2007.
  3. Matti Mattila: El modelo ECAR. Archivado el 31 de octubre de 2007 en Wayback Machine .
  4. "El papel y las funciones del Comité de Auditoría" (PDF) .
  5. "Norma de Auditoría N.º 5: Auditoría del Control Interno sobre la Información Financiera Integrada con la Auditoría de los Estados Financieros" . Consejo de Supervisión de Contabilidad de Empresas Públicas . Consultado el 24 de enero de 2014 .
  6. "Guía para auditores de empresas públicas más pequeñas" (PDF) . Consejo de Supervisión Contable de Empresas Públicas. 23 de enero de 2009.
  7. Rezaee, Zabihollah. Fraude en los estados financieros: prevención y detección. Nueva York: Wiley; 2002.
  8. "Programas y controles de gestión antifraude" (PDF) . Instituto Americano de Contadores Públicos Certificados. Archivado del original (PDF) el 28 de junio de 2007. Consultado el 25 de junio de 2007 .
  9. "Anulación de controles internos por parte de la gerencia" (PDF) . Instituto Americano de Contadores Públicos Certificados. 2005. Archivado del original (PDF) el 27 de septiembre de 2007. Consultado el 25 de junio de 2007 .
  10. "Gestión del riesgo empresarial de fraude: una guía práctica" (PDF) . Instituto Americano de Contadores Públicos Certificados. Archivado del original (PDF) el 15 de junio de 2022. Consultado el 24 de enero de 2014 .
  • Organización de Entidades Fiscalizadoras Superiores (INTOSAI)
  • Comité de Organizaciones Patrocinadoras de la Comisión Treadway: Control Interno – Marco Integrado (1992)
  • Asociación de Control Interno del Estado de Nueva York (NYSICA)
  • Rafik Ouanouki1 y Alain April (2007). "Medición de la conformidad de los procesos de TI: un requisito de la Ley Sarbanes-Oxley" (PDF) . Actas del IWSM - Mensura 2007 .{{cite web}}: CS1 maint: nombres numéricos: lista de autores ( enlace )