Você está na página 1de 25

Espiñeira, Sheldon y Asociados

Boletín de Asesoría Gerencial


Gestión de Riesgo y Control en los Procesos de Negocio

Página Página
No. 5 - 2010 Contenido Cerrar Imprimir anterior siguiente
Boletín Digital // No. 5 - 2010

Contenido
Haga click en los enlaces para navegar
a través del documento

Página Página
Contenido Cerrar Imprimir anterior siguiente

Haga click en los enlaces para llegar directamente a cada sección

4Introducción 4Controles en los procesos de negocio


4Riesgos en los procesos de negocio 4Evaluación de los controles
4Riesgos de acceso 4Riesgos de ingreso 4Conclusión
4Riesgos de rechazo4Riesgos de procesamiento 4Créditos / Suscribirse
4Algunos ejemplos

41. Riesgos frecuentes en el ciclo de ingresos por


ventas y cuentas por cobrar
42. Riesgos frecuentes en el ciclo de compras y
cuentas por pagar
43. Riesgos frecuentes en el ciclo de Nómina
Boletín Digital // No. 5 - 2010

Boletín de Asesoría Gerencial


Gestión de Riesgo y Control en los Procesos de Negocio

Página Página
Contenido Cerrar Imprimir anterior siguiente

Introducción
Podemos iniciar este boletín mostrando el término Los riesgos son futuros eventos inciertos, los interacción del negocio con su ambiente interno
riesgo definido por la Organización Internacional cuales pueden influir en el cumplimiento de los (recursos humanos, procesos y tecnología) y su
de Estándares ISO (por sus siglas en inglés): objetivos de las organizaciones, incluyendo sus ambiente externo.
estrategias, finanzas y operaciones”.
“El potencial de que una amenaza determinada Existen dos niveles de riesgo a considerar en los
explote las vulnerabilidades de un activo o De cualquier manera, en las organizaciones, los procesos de una organización, de acuerdo con el
grupo de activos y que ocasione pérdidas o riesgos están asociados directamente con sus grado de automatización de sus procesos: riesgos
daños. Usualmente, se mide mediante la activos y a las amenazas a las que están inherentes y de control. Un tercer nivel de riesgo,
combinación del impacto y de la probabilidad expuestos. En la actualidad, la variedad de estas detección, como puede observarse en la Figura Nº
de ocurrencia” amenazas se han incrementado como producto del 1, debe ser considerado y se refiere a que los
avance de la tecnología, por lo cual la atención errores materiales producidos, como resultado de los
Por otra parte, de acuerdo con la mayoría de sobre los riesgos tecnológicos ha venido tomando dos factores de riesgo mencionados anteriormente,
estudiosos y profesionales, el riesgo también es gran relevancia. no sean detectados oportunamente y por lo tanto no
definido como: puedan tomarse las acciones necesarias.
Por otra parte, los riesgos en los procesos de
“La posibilidad de que algo ocurra y que negocios son aquellos que pudieran impactar a una
impacte determinados objetivos, el cual se mide organización, los cuales pueden ser de naturaleza Para visualizar la Figura No. 1
en términos de consecuencias y esperanza financiera, reguladora u operacional. El origen de haga click en el icono.
matemática”. estos riesgos surge como resultado de la Figura Nº 1: Niveles de riesgo en los procesos de negocio de una
organización
Boletín Digital // No. 5 - 2010

Boletín de Asesoría Gerencial


Gestión de Riesgo y Control en los Procesos de Negocio

Página Página
Contenido Cerrar Imprimir anterior siguiente

Introducción (continuación) Riesgos en los procesos de negocio


Toda organización en la cual sus procesos de Dado que los procesos de negocio, cada vez Los riesgos de acceso pueden originarse,
negocios descansen sobre sistemas más, dependen en gran medida de la tecnología principalmente, desde tres áreas:
computarizados, poseen básicamente tres de la información para operar eficientemente, los
clasificaciones de riesgo inherentes, tal como se riesgos asociados a esta tecnología han ido • Acceso a transacciones o privilegios sensitivos:
observa en la Figura Nº 2, a saber: incrementándose. En este sentido, nuevas formas en la cual un usuario puede tener acceso a
de riesgo aparecen de acuerdo con el tipo de transacciones que no le corresponden, según
• Riesgos de procesos de negocio. industria y el tipo de proceso existente en una sus funciones. Por ejemplo, un usuario del
organización. Estos riesgos incluyen riesgos de Departamento de Ventas con acceso a
• Riesgos de sistemas de información. aplicaciones y riesgos de operaciones. En cuanto visualizar, incluir o modificar información
a los riesgos de aplicaciones, éstos pueden ser administrada por el Departamento de Nómina,
• Riesgos de la función de Tecnología de clasificados básicamente en cuatro tipos: acceso, tales como: sueldos, horas extras, beneficios
Información. ingreso, rechazo de información y procesamiento. laborales, entre otros.

Riesgos de acceso
Los riesgos de acceso se originan cuando
personas, sin la debida autorización, pueden
visualizar o ejecutar funciones de transacciones
Para visualizar la Figura No. 2 en los programas de aplicación o registros de
haga click en el icono.
información, permitiéndoles leer, modificar,
Figura Nº 2: Clasificaciones de Riesgos agregar o eliminar información.
Boletín Digital // No. 5 - 2010

Boletín de Asesoría Gerencial


Gestión de Riesgo y Control en los Procesos de Negocio

Página Página
Contenido Cerrar Imprimir anterior siguiente

Riesgos en los procesos de negocio


(continuación)

• Segregación de funciones: en la cual un usuario pérdida de confidencialidad e integridad de la Riesgos de ingreso


pudiera tener acceso a transacciones, que en información que allí reside. Por ejemplo, la Este tipo de riesgos de ingreso se presentan
combinación con las que le corresponden, utilización de claves de usuario de fácil cuando la información ingresada para el
pudiera desencadenar acciones no autorizadas deducción, claves de usuario sin fecha de procesamiento de una funcionalidad es imprecisa,
o fraudulentas. Por ejemplo, un usuario que vencimiento, usuarios genéricos o en desuso, incompleta o duplicada.
posea acceso de forma simultánea, para facilitan el acceso de intrusos a las aplicaciones,
realizar: pedidos, despachos, facturación, sistemas e información de la organización. En este sentido, un dato mal ingresado en los
registro y conciliación de las cuentas por cobrar registros maestros (clientes, proveedores,
de los clientes, pudiera realizar pedidos ficticios Los riesgos de acceso, generalmente, se productos, etc.), puede ocasionar errores en
o registrar cuentas por cobrar por montos que incrementan cuando se realizan migraciones a todas las etapas del procesamiento. Por ejemplo,
no corresponden con los despachos realizados nuevos sistemas de información. En este caso, una industria de servicios, en donde se ingrese
a los clientes. debe existir un plan conjunto entre la Función de erróneamente un precio menor al real, incide
Seguridad (CISO: Chief Information Security negativamente en sus ingresos.
• Administración de usuarios y claves de acceso: Officer) de la Compañía y las áreas funcionales,
en la cual un usuario pudiera tener acceso a para el diseño de roles y privilegios sobre las
sistemas o recursos del ambiente que no le transacciones a ejecutar por cada usuario.
corresponden, incrementando el riesgo de
Boletín Digital // No. 5 - 2010

Boletín de Asesoría Gerencial


Gestión de Riesgo y Control en los Procesos de Negocio

Página Página
Contenido Cerrar Imprimir anterior siguiente

Riesgos en los procesos de negocio


(continuación)

La ausencia de interfaces automáticas o que no Riesgos de rechazo • Destinadas a ser ubicadas en una “cuenta en
funcionen adecuadamente, entre sistemas Estos riesgos se presentan cuando no se suspenso” del sistema, en lugar de ser
independientes, origina un mayor número de identifican oportunamente los datos erróneos que procesadas.
errores, incrementando los riesgos de ingreso de son ingresados en el sistema computarizado, o al • Completamente rechazadas.
información. Ahora bien, este riesgo se disminuye no tener definidos adecuadamente los criterios
en el tiempo con la introducción de tecnología. para identificar cuándo una transacción es En el primer y segundo caso, deben existir
incorrecta o inaceptable en el ambiente de procedimientos posteriores que permitan analizar
Por ejemplo, actualmente, es poco común procesamiento. e identificar la falla que produjo el rechazo y
encontrar organizaciones cuyo proceso de ingreso corregir lo que sea necesario, inmediatamente. En
de información de facturación sea manual. El uso Por ejemplo, un control de validación puede el caso que las transacciones sean
cada vez más frecuente de los sistemas indicar que un número de cuenta es incorrecto o completamente rechazadas, generalmente no
integrados (ERP), han permitido disminuir el que la cantidad de horas trabajadas de un existe un análisis posterior. Sin embargo, se debe
ingreso manual de información, así como la empleado no es razonable. En estos casos, las asegurar periódicamente, a través de pruebas,
existencia de sistemas independientes con sus transacciones pueden ser: que las rutinas automatizadas que originan el
correspondientes interfaces. rechazo funcionan de manera adecuada.
• Aceptadas por el sistema y señaladas en un
informe de excepción.
Boletín Digital // No. 5 - 2010

Boletín de Asesoría Gerencial


Gestión de Riesgo y Control en los Procesos de Negocio

Página Página
Contenido Cerrar Imprimir anterior siguiente

Riesgos en los procesos de negocio


(continuación)

Existe el riesgo de que algunas transacciones no registradas, son registradas en forma incompleta, Adicionalmente, el correcto procesamiento de una
sean adecuadamente resueltas y procesadas. En inexactas o registradas en el período contable rutina automatizada, dependerá también de otros
este caso, se pudieran dejar de tomar en cuenta incorrecto. elementos, tales como: correcta aplicación de
transacciones importantes que pudieran afectar fórmulas, adecuado flujo de información en el
los estados financieros. Por ejemplo, en empresas Si el formato de los datos es incorrecto o no se ha sistema, consideración de casos base y de
de telecomunicaciones o empresas de servicios verificado su consistencia con la estructura de los excepción en el procesamiento, entre otros.
eléctricos, el no contar con un proceso periódico datos existentes, es posible que los registros
y adecuado para la resolución de transacciones contables sean actualizados en forma incorrecta o El riesgo de procesamiento merece especial
en suspenso, puede incrementar el riesgo de incompleta. atención, en cuanto a los controles a establecer,
fraude e incidir negativamente en los ingresos de ya que la gama de controles es amplia y viene
la organización. Este tipo de riesgo puede estar relacionado con dada desde controles manuales hasta controles
los riesgos descritos anteriormente. Si el ingreso de verificación automatizados, como son:
Riesgos de procesamiento de datos es incorrecto, el resultado del detectivos, preventivos y correctivos.
Los riesgos de procesamiento están presentes procesamiento va a ser igualmente incorrecto.
cuando las transacciones que han sido Asimismo, si los datos erróneos no son
ingresadas u originadas por el sistema no son rechazados oportunamente, el procesamiento no
va a ser adecuado.
Boletín Digital // No. 5 - 2010

Boletín de Asesoría Gerencial


Gestión de Riesgo y Control en los Procesos de Negocio

Página Página
Contenido Cerrar Imprimir anterior siguiente

Riesgos en los procesos de negocio


(continuación)

Algunos ejemplos Sin embargo, la gran mayoría de las Cada una de las actividades se relaciona a través
A continuación se presentan algunos ejemplos de organizaciones posee una serie de actividades del flujo de información, que bien pudiera ser
riesgos de negocio que se presentan típicamente comunes que pueden ser resumidas, como se administrado bajo procedimientos manuales o
en las actividades del día a día de una muestra en la Figura Nº 3, de la siguiente manera: automatizados. En la Figura Nº 4 puede
organización. Estos ejemplos muestran los planificación de las ventas, pedidos, despacho, observarse este flujo de información.
riesgos en algunos ciclos de negocio, tales como: facturación, cuentas por cobrar y gestión de
ventas y cuentas por cobrar, compras y cuentas cobranzas.
por pagar y nómina, en diversos tipos de
industria.

1. Riesgos frecuentes en el ciclo de ingresos por


ventas y cuentas por cobrar

Las actividades existentes en el ciclo de ingresos Para visualizar la Figura No. 3 Para visualizar la Figura No. 4
por ventas y cuentas por cobrar pueden variar haga click en el icono. haga click en el icono.
dependiendo del tipo de industria y de la filosofía
de administración existente en la organización. Figura Nº 3: Actividades del ciclo de ingresos por ventas y Figura Nº 4: Flujo de información en el ciclo de ingresos por
cuentas por cobrar ventas y cuentas por cobrar
Boletín Digital // No. 5 - 2010

Boletín de Asesoría Gerencial


Gestión de Riesgo y Control en los Procesos de Negocio

Página Página
Contenido Cerrar Imprimir anterior siguiente

Riesgos en los procesos de negocio


(continuación)

En cada una de estas actividades, pudieran de crédito; sin dirección de ubicación o teléfono al registro oportuno de los cobros realizados o al
presentarse riesgos de aplicaciones y de contacto; entre otros; así como productos con fraude, así que los controles deben ser
operaciones que afecten la gestión administrativa descripción incompleta, con precio no actualizado fortalecidos.
y/o financiera de la organización. Un ejemplo de o con descuentos no autorizados.
estos riesgos se presenta en la siguiente tabla: Otro de los aspectos de importancia lo constituye
Todas estas situaciones planteadas pudieran el hecho de que la Compañía pudiera enfrentarse
ocasionar, entre otros, problemas como: registros con situaciones legales que comprometen su
duplicados, procesamiento de cálculos reputación y originar amonestaciones. Ejemplo de
Para visualizar la tabla haga
click en el icono. incorrectos, subestimación o sobrestimación de estas situaciones, es el caso que se presenta
los ingresos, tanto para la compañía como para cuando ocurre un mal cálculo de los impuestos
los clientes y relacionados. vigentes, la generación de facturas sin la
información fiscal requerida o el incumplimiento
Adicionalmente, los datos maestros de clientes y Por otra parte, el riesgo en la gestión de de otros deberes formales.
de productos pudieran presentar algunas cobranzas requiere de mecanismos de control
situaciones, tales como: clientes sin registro de exhaustivos. Las organizaciones en las cuales los
información fiscal; con condiciones de pago no vendedores realizan la gestión de cobranza, se ve
autorizadas, en cuanto a límite de crédito y días expuesta a un margen mayor de riesgo, en cuanto
Boletín Digital // No. 5 - 2010

Boletín de Asesoría Gerencial


Gestión de Riesgo y Control en los Procesos de Negocio

Página Página
Contenido Cerrar Imprimir anterior siguiente

Riesgos en los procesos de negocio


(continuación)

2. Riesgos frecuentes en el ciclo de compras y Para ampliar: haga click sobre la imagen La gestión de compras o procura puede ser muy
cuentas por pagar variada de un tipo de industria a otra. Existen
compañías que compran diferentes tipos de
Ciclo de Compras y Cuentas por Pagar
La gestión de compras y cuentas por pagar, materiales o mercancías, de acuerdo con su
típicamente realizada por una organización, utilización ya sea materia prima, insumos,
incluye una serie de actividades que pueden Gestión de repuestos o material de oficina, en donde una
Planificación Compras
observarse en la Figura Nº 5. Datos Maestros compañía de servicios pudiera reducir estos tipos
de inventario y en el caso de una institución
financiera, aunque no posee compras de materia
Cuentas Gestión de
por Pagar
Interfaces
Existencias
prima, la adquisición de materiales de oficina o
papelería puede ser bastante significativa.

Registro
Contable

Figura Nº 5:
Actividades típicas del ciclo de
compras y cuentas por pagar qRetorno
Boletín Digital // No. 5 - 2010

Boletín de Asesoría Gerencial


Gestión de Riesgo y Control en los Procesos de Negocio

Página Página
Contenido Cerrar Imprimir anterior siguiente

Riesgos en los procesos de negocio


(continuación)

Para cada tipo de compras, existen riesgos Algunos ejemplos de riesgo o falta de control • Inadecuados niveles de aprobación de las
específicos asociados y también diferentes presentes en el ciclo de compras y cuentas por compras.
maneras de controlarlos. Por ejemplo, un riesgo en pagar, se mencionan a continuación: • No detectar y/o resolver oportunamente las
la compra de materiales podría originarse cuando diferencias entre pedidos, recepción y facturas.
la cantidad de mercancía adquirida es desviada de • Falta de criterios adecuados y específicos para • No controlar la adquisición de mercancías
su destino programado. Por otra parte, un riesgo tipos, cantidades, especificaciones y según los estándares de calidad definidos.
significativo en la compra de repuestos se debe condiciones de mercancía. • Falta de revisión y/o detección de compras con
controlar en el momento de su recepción, en • No impedir o detectar oportunamente registros precios excesivos o no autorizados.
donde se devuelva la mercancía que no está incorrectos en cuanto a precio, cantidad, • Compras de mercancías o materiales no
acorde con las condiciones pactadas; mientras importe, proveedor o número de cuenta. autorizadas, no requeridas o que no estén en el
que al contratar un servicio se entiende que no • No ingresar parcial o totalmente los pedidos o orden de prioridad de la compañía.
posee la figura de la devolución y los proveedores documentos de recepción para su • Efectuar compras a proveedores extranjeros, sin
deben ser medidos, constantemente, por la calidad procesamiento. cumplir con las cuotas proyectadas de
del servicio. • Omitir la emisión de órdenes de compra. importación y obviando los requerimientos
• Inadecuada segregación de funciones. legales.
• No realizar seguimiento a los pedidos • Compras a proveedores cuyos intereses sean
pendientes por recibir. contrarios a los de la compañía.
Boletín Digital // No. 5 - 2010

Boletín de Asesoría Gerencial


Gestión de Riesgo y Control en los Procesos de Negocio

Página Página
Contenido Cerrar Imprimir anterior siguiente

Riesgos en los procesos de negocio


(continuación)

• Realizar compras con acentuada antelación que servicio, oportunidad de entrega, cumplimiento de La gestión de pagos es otro factor de riesgo
afecten la liquidez de la compañía, costos cantidades, entre otros. En este sentido, el importante que debe ser debidamente planificado
adicionales de almacenaje, pérdidas y sistema de información debe tener la capacidad y controlado, ya que pudieran existir pagos a
extemporaneidad de los productos. de manejar dicha información y permitir generar proveedores ficticios o pagos por encima del
indicadores de gestión, los cuales sirven de base monto estipulado.
De manera similar que en el ciclo de ventas y objetiva para supervisar la calidad de los servicios
cuentas por cobrar, otro riesgo frecuentemente recibidos de los proveedores.
presentado en el ciclo de compras y cuentas por 3. Riesgos frecuentes en el ciclo de Nómina
pagar, se refiere a una inadecuada administración Asimismo, la planificación de las compras resulta
de los datos maestros, los cuales, por su falta de generalmente de un análisis de las futuras ventas Los costos laborales generalmente representan
precisión y/o integridad, afectan los libros de y, por lo tanto, del material necesario para cubrir un monto significativo en los costos de cualquier
compras, y por tanto originan incumplimiento de con esas ventas. En este sentido, una organización. Es además un costo periódico que
deberes formales. planificación no adecuada pudiera originar significa una erogación de dinero en efectivo al
subestimación o sobrestimación de las compras personal.
Por otra parte, las organizaciones deben hacer que pudiera afectar el proceso productivo.
seguimiento de la calidad de sus proveedores,
con criterios como: calidad de la mercancía o
Boletín Digital // No. 5 - 2010

Boletín de Asesoría Gerencial


Gestión de Riesgo y Control en los Procesos de Negocio

Página Página
Contenido Cerrar Imprimir anterior siguiente

Al igual que los ciclos evaluados anteriormente, la Para ampliar: haga click sobre la imagen La actividad de políticas salariales incluye todo lo
administración del ciclo de nómina y/o de los relacionado con los cálculos de asignaciones,
costos laborales, depende del tipo de industria. Ciclo de Nómina beneficios económicos otorgados al trabajador y
Una empresa de manufactura pudiera tener como deducciones.
política el asignar bonos de producción por
cantidades producidas, mientras que para una Definición Aplicación A continuación, se presentan algunos de los
Maestro
empresa de servicios los pagos de nómina de Políticas de Políticas riesgos o faltas de control asociados a este ciclo:
de Personal
Salariales Salariales
corresponden a las horas trabajadas por sus
empleados, siendo los pagos adicionales las • No registrar correctamente los datos de control
horas extras. Registro Contable de presencia, hojas de tiempo, horas extras,
entre otros.
En este sentido, en la Figura Nº 6, se muestran las Infraestructura Tecnológica • Que no exista un adecuado seguimiento sobre
actividades que generalmente se llevan a cabo en aspectos como: hojas de tiempo, control de
el ciclo de nómina. presencia y horas extras.
• Que no exista una adecuada segregación de
funciones.
Figura Nº 6: Actividades del ciclo de
nómina qRetorno
Boletín Digital // No. 5 - 2010

Boletín de Asesoría Gerencial


Gestión de Riesgo y Control en los Procesos de Negocio

Página Página
Contenido Cerrar Imprimir anterior siguiente

Riesgos en los procesos de negocio Controles en los procesos de negocio


(continuación)

• Que las asignaciones y deducciones no sean Adicional a los riesgos existentes, desde el punto Todo proceso de negocio debe contemplar una
ingresadas correctamente y en el período al cual de vista económico, debe tomarse en cuenta la serie de controles que mitiguen los riesgos
corresponde. susceptibilidad que tiene este ciclo con respecto existentes. En este sentido, los controles pueden
• Que las asignaciones y deducciones no sean al entorno regulatorio y controles sindicales que ser automatizados o manuales, dependiendo del
calculadas de forma exacta. pudiera afectar negativamente a la organización, grado de automatización que exista en el proceso,
• Que los impuestos sobre la nómina no se en caso de errores involuntarios o fallas no obstante, un control puede ser manual y,
determinen y registren de acuerdo con las intencionales. posteriormente, ser automatizado. En todo caso,
normas legales vigentes. el costo de un control no debería exceder los
• Por el ingreso de datos ficticios al sistema de beneficios que otorgan los activos involucrados,
nómina que alteren los montos a pagar a uno o la mitigación de riesgo y el valor del objetivo del
varios trabajadores. control per se.
• Por pagos de nómina no realizados por el
importe, período o empleado correcto.
• Que la contabilización de la nómina y de pagos
manuales (cheques o sobres) no se ingresen
correctamente o en el período adecuado.
• Por la realización de pagos por caja y anticipos
no controlados adecuadamente.
Boletín Digital // No. 5 - 2010

Boletín de Asesoría Gerencial


Gestión de Riesgo y Control en los Procesos de Negocio

Página Página
Contenido Cerrar Imprimir anterior siguiente

Controles en los procesos de negocio


(continuación)

El control es definido por la organización ISACA o corrija una anomalía determinada. En otras Los controles preventivos, están diseñados para
(Information Systems Audit and Control palabras, que mitigue los riesgos para los cuales impedir o restringir la ocurrencia de un error,
Association), como: las políticas, procedimientos, fue diseñado. En la Figura Nº 7 puede observarse omisión o intrusión no autorizada. Por ejemplo:
prácticas y estructuras organizativas diseñadas la clasificación de los controles. validaciones del sistema de información en el
para brindar garantía adicional de que se lograrán ingreso de datos (clave de usuario, montos,
los objetivos del negocio y se impedirán, Para ampliar: haga click sobre la imagen fechas, entre otros), definición de políticas y
detectarán o corregirán los acontecimientos no procedimientos para la restricción de los accesos
deseadosî. Correctivo Detectivo a los usuarios o bloqueo de cuentas de usuarios
Riesgo Control Riesgo Control por tener cierto tiempo sin conectarse a los
Por otra parte, un objetivo de control es una sistemas.
declaración del resultado o del propósito que se
desea alcanzar mediante procedimientos de Correctivo

implementación de controles en una actividad Riesgo

particular.

La efectividad de un control puede ser medida en


términos de la probabilidad que detecte, prevenga Figura Nº 7: Clasificación
de los controles qRetorno
Boletín Digital // No. 5 - 2010

Boletín de Asesoría Gerencial


Gestión de Riesgo y Control en los Procesos de Negocio

Página Página
Contenido Cerrar Imprimir anterior siguiente

Controles en los procesos de negocio Evaluación de los controles


(continuación)

Los controles detectivos, como su nombre lo complementan su acción. Como ejemplos de este Los controles deben ser periódicamente
indica, detectan y reportan los errores, omisiones tipo de controles, tenemos los planes de evaluados, con el fin de determinar su nivel de
y uso o entradas no autorizadas en el momento contingencia o la toma periódica de respaldos a la eficacia, con respecto de los riesgos que están
que éstos se presenten. Por ejemplo, el establecer información generada por los sistemas. mitigando. La evaluación debe tomar en cuenta la
pistas de auditoría o logs que permitan identificar evolución de las nuevas formas de riesgo que se
a los usuarios que han efectuado modificaciones presentan en la Compañía, como resultado de los
a datos específicos, como también la emisión de cambios en las adaptaciones tecnológicas y en el
mensajes de alerta cuando un cliente sobrepasa ambiente de la organización, como también como
su límite de crédito. Los controles detectivos, consecuencia de nuevas políticas o
normalmente, requieren de un análisis, por parte procedimientos, regulaciones legales, entre otros.
del personal de la Compañía, con el fin de tomar
las acciones adecuadas, oportunamente. La evaluación de los controles debe arrojar como
resultado: sí los controles que están mitigando los
Los controles correctivos están diseñados para riesgos son efectivos, sí son suficientes, sí
corregir los errores, omisiones y los usos e necesitan fortalecerse o reemplazarse por nuevos
intrusiones no autorizados. Estos controles están esquemas de control.
asociados con los controles detectivos y
Boletín Digital // No. 5 - 2010

Boletín de Asesoría Gerencial


Gestión de Riesgo y Control en los Procesos de Negocio

Página Página
Contenido Cerrar Imprimir anterior siguiente

Evaluación de los controles


(continuación)

Existen diversas formas de evaluación de los Otra manera de evaluar los controles es mediante Las pruebas de cumplimiento, determina si los
controles, entre los cuales se pueden indicar los la aplicación de auditorías, tanto internas como controles están siendo aplicados en una forma
siguientes: externas. Generalmente, debe comenzar con una que cumple con las políticas y procedimientos de
planificación, donde se identifiquen los riesgos la gerencia y pueden ser evaluados, mediante la
• Evaluaciones rutinarias. para posteriormente desarrollar un programa de selección de muestras de procesos o actividades
• Auditorías sobre controles. auditoría que comprenda objetivos y o por observación exhaustiva. Por su parte, las
• Indicadores de gestión. procedimientos. El proceso de auditoría requiere pruebas substantivas fundamenta la integridad de
que se reúnan evidencias sobre los hallazgos un procesamiento real. Mediante estas pruebas,
Las evaluaciones rutinarias son aquellas que se detectados en la evaluación y que se reporten de se toma la totalidad de la información de un
realizan sobre las actividades normales del día a una manera objetiva. período determinado o con una característica
día. No quiere decir esto que se conviertan en determinada y se verifica la correcta aplicación de
controles sobre controles, generalmente se puede El propósito básico de una auditoría es identificar los controles.
ejecutar sobre los controles más críticos o los que los objetivos de control y los controles
están recientemente implantados y requieren de relacionados que se ocupan del objetivo. Parte A medida que la auditoría brinde satisfacción a
un período de prueba y adaptación. Puede importante de las auditorías sobre los controles, través de pruebas de cumplimiento, se pudiera
también establecerse una rotación de pruebas a son las pruebas de cumplimiento y substantivas. disminuir la cantidad de pruebas substantivas
los controles que permita evaluar diversos necesarias.
controles de una forma rutinaria.
Boletín Digital // No. 5 - 2010

Boletín de Asesoría Gerencial


Gestión de Riesgo y Control en los Procesos de Negocio

Página Página
Contenido Cerrar Imprimir anterior siguiente

Evaluación de los controles


(continuación)

Con respecto a los indicadores de gestión, como Existen tres tipos básicos de indicadores: Una organización pudiera decidir hacer la mejor
forma complementaria de medir los controles, cada combinación posible para la evaluación de sus
vez son más utilizados por las organizaciones, ya • Key Performance Indicators (KPI), normalmente controles, de acuerdo con los aspectos
que permiten hacer un monitoreo constante y han utilizado para monitorear la eficiencia mencionados anteriormente. En todo caso, lo más
permitido hacer más competitivas a las operacional. importante es crear un hábito continuo de
organizaciones. • Key Control Indicators (KCI), utilizado para evaluación de controles que permita mitigar los
medir la efectividad de los controles. riesgos existentes y más allá pensar en los futuros
Las organizaciones deben realizar un estudio sobre • Key Risk Indicators (KRI), que son básicamente riesgos a los que se enfrentará la organización.
los indicadores útiles según su tipo de industria y una selección de KPIs y KCIs realizada por los
condiciones específicas, y posteriormente describir administradores de riesgo, con el fin de
cuáles son los indicadores clave que van a ser monitorear los riesgos.
medidos de forma regular.
Boletín Digital // No. 5 - 2010

Boletín de Asesoría Gerencial


Gestión de Riesgo y Control en los Procesos de Negocio

Página Página
Contenido Cerrar Imprimir anterior siguiente

Conclusión
Los procesos de negocio en cualquier tipo de Estas tres clasificaciones están altamente
industria son comúnmente apoyados cada vez interrelacionadas, dado que si ocurre algún
más por sistemas de información y plataformas evento en la función de tecnología de información,
tecnológicas, que a su vez cada día poseen pudiera afectar directamente a los procesos de
mayores funcionalidades y complejidades. Esta negocio. Lo mismo pudiera ocurrir si se produce
situación genera nuevas formas de riesgo que algún evento en los sistemas de información. Esta
podemos englobar en tres clasificaciones: Riesgo situación lleva a las organizaciones a refinar su
de procesos de negocio, riesgo de sistemas de control interno, de modo de incluir controles
información y riesgos de la función de tecnología manuales y automatizados dirigidos a cada una
de información. de las tres clasificaciones mencionadas.

Estos controles pueden ser preventivos,


detectivos o correctivos de acuerdo con su
función natural. Si bien es cierto que estos
controles pueden ser diseñados e implantados en
un momento determinado, la dinámica de los
negocios hoy en día exige la evaluación periódica
de su efectividad y en caso de ser necesaria la
restructuración de los mismos.
Boletín Digital // No. 5 - 2010

Boletín de Asesoría Gerencial


Gestión de Riesgo y Control en los Procesos de Negocio

Página Página
Contenido Cerrar Imprimir anterior siguiente

Si desea suscribirse haga click en la barra

El Boletín Asesoría Gerencial es publicado por la


Línea de Servicios de Asesoría Gerencial (Advisory)
de Espiñeira, Sheldon y Asociados, Firma miembro
de PricewaterhouseCoopers.

El presente boletín es de carácter informativo y no


expresa opinión de la Firma. Si bien se han tomado
todas las precauciones del caso en la preparación
de este material, Espiñeira, Sheldon y Asociados no
asume ninguna responsabilidad por errores u
omisiones; tampoco asume ninguna responsabilidad
por daños y perjuicios resultantes del uso de la
información contenida en el presente documento.
*connectedthinking es una marca registrada de
PricewaterhouseCoopers. Todas las otras marcas
mencionadas son propiedad de sus respectivos
dueños. PricewaterhouseCoopers niega cualquier
derecho sobre estas marcas
© 2010 Espiñeira, Sheldon y Asociados. Todos los derechos reservados. “PricewaterhouseCoopers” se refiere a Espiñeira, Sheldon y Asociados. A medida
que el contexto lo exija “PricewaterhouseCoopers” puede referirse a la red de firmas miembro de PricewaterhouseCoopers International Limited, cada una
de las cuales es una entidad legal separada e independiente. Cada firma miembro es una entidad separada e independiente y Espiñeira, Sheldon y
Editado por Espiñeira, Sheldon y Asociados Asociados no será responsable por los actos u omisiones de cualquiera de sus firmas miembro ni podrá ejercer control sobre su juicio profesional ni
Depósito Legal pp 1999-03CS141 tampoco podrá comprometerlas de manera alguna. Ninguna firma miembro será responsable por los actos u omisiones de cualquier otra firma miembro ni
podrá ejercer control sobre el juicio profesional de otra firma miembro ni tampoco podrá comprometer de manera alguna a otra firma miembro o a PwCIL.
Teléfono máster: (58-212) 700 6666 R.I.F.: J-00029977-3
Boletín Digital // No. 5 - 2010

Figura Nº 1:
Niveles de riesgo en los procesos de negocio de una organización
Regresar
al boletín Aumentar Imprimir

Inherente Control

Riesgos

Detección
Boletín Digital // No. 5 - 2010

Figura Nº 2:
Clasificaciones de Riesgos
Regresar
al boletín Aumentar Imprimir

Riesgos de Procesos
Proceso Proceso Proceso UÊV̈ۈ`>`iÃÊ>˜Õ>iÃ
1 2 n UÊV̈ۈ`>`iÃÊ>Õ̜“>̈â>`>Ã

Riesgos Funcionales
UÊVViÜʭ«iÀvˆiÃÊÞÊ>Õ̜Àˆâ>Vˆœ˜iî
Nómina Inventario Venta Cont Fact Uʘ}ÀiÜÊ`iÊ`>̜Ã
Sistemas
UÊ,iV…>âœÊ`iÊ`>̜Ã
de Información
UÊ*ÀœViÃ>“ˆi˜Ìœ
Módulo Seguridad
DBMS Riesgos de la Función de TI
UÊ"À}>˜ˆâ>Vˆ˜ÊÞÊ>`“ˆ˜ˆÃÌÀ>Vˆ˜Ê`iÊ
Sistema Operativo tecnología de información
UÊVViÜÊ>ʏ>Ê«>Ì>vœÀ“>ÊÌiV˜œógica
LAN

œ˜ÌÀœÊ`iÊV>“LˆœÃʈ˜vœÀ“?̈VœÃ
WAN UÊ*>˜Ê`iÊÀiVÕ«iÀ>Vˆ˜Êi˜ÊV>ÜÊ`iÊ
contingencia
Plataforma
Internet
Tecnológica
Boletín Digital // No. 5 - 2010

Figura Nº 3:
Actividades del ciclo de ingresos por ventas y cuentas por cobrar
Regresar
al boletín Aumentar Imprimir

Ciclo de Ingresos

Planificación Pedidos Despacho

Cuentas por Gestión de


Facturación Cobranzas
Cobrar

Registro Contable

Infraestructura Tecnológica
Boletín Digital // No. 5 - 2010

Figura Nº 4:
Flujo de información en el ciclo de ingresos por ventas y cuentas por cobrar
Regresar
al boletín Aumentar Imprimir

BD

Pedidos de Productos Ingresos de Ordenes UÊ>iÃÌÀœÊ`iÊ


ˆi˜ÌiÃ
de Pedidos UÊ>iÃÌÀœÊ`iÊ«Àœ`ÕV̜Ã
UÊ>iÃÌÀœÊ`iÊi݈ÃÌi˜Vˆ>Ã

UÊ,ÕÌ>ÃÊ`iÊ`ˆÃÌÀˆLÕVˆón
UʈÃÌ>Ê`iÊV>À}>
Uʜۈ“ˆi˜ÌœÊ`iʈ˜Ûi˜Ì>Àˆœ

Tramitación de pedido
BD y ruteo Transacción de pedido BD

Facturación BD
Facturación

Factura firmada

ˆµÕˆ`>Vˆón

Õi˜Ì>ÃÊ«œÀÊVœLÀ>À
Õi˜Ì>ÃÊ«œÀÊ
œLÀ>À
Boletín Digital // No. 5 - 2010

Tabla
Ejemplos de riesgos
Regresar
al boletín Aumentar Imprimir

Riesgos Posible área afectada


Acceso de personas no Aprobación, modificación, inclusión o eliminación de:
autorizadas • Información de las órdenes de pedido recibidas
• Elaboración de notas de entrega sin orden de pedido
• Modificación de las unidades de la orden de pedido o notas de entrega
• Despacho de mercancia sin pedido asociado
• Ingreso de unidades superiores a la orden de pedido
• Modificación de los precios o tarifas de aduana o notas de crédito
• Modificación de los descuentos correspondientes a los clientes
• Modificación de las unidades por facturar
Aprobación de ajustes en las facturas o notas de crédito

Los datos ingresados Los datos como precios, cantidades, condiciones de pagos, límites de crédito
pueden ser imprecisos, y tasas de impuestos en documentos como:
incompletos o ser • Ordenes de pedido
ingresados más de una • Movimientos de inventario
vez • Facturas o notas de crédito

Los datos rechazados • Pagos de clientes


pueden no ser • Ordenes de pedido
identificados, analizados o • Movimientos de inventario
corregidos oportunamente • Facturas o notas de crédito
• Pagos de clientes
• Partidas en suspenso

Los datos no son • Saltos de correlativos


procesados en forma • Registro inadecuado de las cuentas por cobrar o de las cobranzas en los
completa y precisa en el estados de cuenta de los clientes
período contable • Información incompleta al cierre de los estados financieros
adecuado Transferencias desde y hacia otros sistemas

Você também pode gostar