El documento describe el Marco Integrado de Control Interno (COSO) y la herramienta MEYCOR COSO AG para su implementación. COSO establece una definición común de control interno y proporciona un estándar para evaluar y mejorar los sistemas de control. MEYCOR COSO AG provee funcionalidades para evaluar periódicamente el sistema de control interno basado en los cinco componentes de COSO: entorno de control, evaluación de riesgos, actividades de control, información y comunicación, y supervisión. La herramienta permite real
En este documento
Desarrollado con IA
Introducción al control interno del informe COSO.
Presentación de nuevos paradigmas y metodología COSO para el control interno.
Publicación del sistema integrado de control interno por COSO en 1992.
Mejora de la calidad financiera con un enfoque en ética y control interno.
El control interno es fundamental en la gestión del riesgo empresarial según COSO.
Basilea II introduce cambios en análisis de riesgos crediticios y operacionales.
COSO y COBIT son utilizados para cumplir con la ley Sarbanes-Oxley.
Nuevos conceptos del control interno según COSO.
Proceso integral para alcanzar eficacia operativa, fiabilidad financiera y cumplimiento.
COSO establece un marco para integrar el control interno con los negocios.
Cinco componentes interactivos que fortalecen el control interno y la dirección.
Fundamento de otros componentes, incluye ética y estructura organizacional.
Identificación de objetivos y evaluación de riesgos relevantes para alcanzarlos.
Políticas y procedimientos para limitar riesgos y alcanzar objetivos organizacionales.
Importancia de la comunicación y el acceso a información necesaria para el control.
Proceso para mantener el funcionamiento del control interno a lo largo del tiempo.
Cumplimiento de las tres categorías de objetivos mediante interrelación de componentes.
Consideraciones sobre fallas y limitaciones del sistema de control interno.
Responsabilidades de la alta dirección y su rol en el sistema de control interno.
La auditoría interna supervisa la eficiencia del sistema de control en la organización.
Herramienta para analizar interacciones de componentes en el control interno.
Presentación de la matriz de control interno según COSO.
Definición de objetivos globales y específicos para medir rendimiento de actividades.
Objetivos deben ser medibles y coherentes para garantizar eficacia en acciones.
Proceso de identificación de riesgos internos y externos relevantes para la organización.
Acciones y procedimientos vinculados a áreas específicas para mitigar riesgos.
Actividades de control alcanzan los objetivos departamentales y organizacionales.
Obtener y proteger información relevante, asegurando comunicaciones efectivas.
Actividades de supervisión y procedimientos para comunicarse sobre deficiencias.
Detalladas funcionalidades de la herramienta MEYCOR COSO para la revisión de controles.
Control de acceso al sistema de evaluación con login y password por parte del administrador.
Barra de herramientas para fácil acceso a opciones utilizadas en MEYCOR.
Definición de grupos de trabajo y revisores en el proceso de revisión.
Guía para facilitar la aplicación de COSO en la evaluación y documentación.
Evaluación de componentes a diferentes niveles organizacionales mediante cuestionarios.
Cuestionarios en formatos RTF y HTML para evaluación en el control interno.
Formulario para cargar respuestas manuales o automáticas de cuestionarios.
Sincronización de respuestas de cuestiones ingresadas en modo off-line.
Evaluación gráfica y numérica de resultados en cuestionarios generales.
Comparar resultados de revisiones entre sí y contra el promedio.
Comparar resultados de evaluaciones en diferentes períodos.
Determinación de niveles que integran la estructura organizacional.
Identificación de objetivos de áreas y responsabilidades dentro del organigrama.
Generación de reportes relacionados con la estructura organizacional.
Definir procesos y sub-procesos asignados a unidades según el organigrama.
Reporte sobre asignación de procesos en la organización.
Asignación de procesos y sub-procesos que se revisarán.
Ponderación y ranking de procesos críticos para el negocio.
Jerarquía de tareas en los procesos y sub-procesos asignados.
Definición de actividades de control que se auditarán junto a sus riesgos.
Filtración para seleccionar actividades de control a auditar.
Usuarios pueden crear proyectos de auditoría con objetivos y auditores asignados.
Definición de objetivos y riesgos que se auditarán en proyectos de auditoría.
Registro de auditoría de hallazgos y acciones realizadas.
Generación automática del informe final con observaciones seleccionadas.
Evaluación del impacto y probabilidad de riesgo en actividades de control.
Visualización de ponderación de riesgos y evaluación de actividades de control.
Evaluación gráfica y numérica de resultados en objetivos de control.
Resumen visual de los resultados de la revisión de objetivos y riesgos.
Representación gráfica de riesgos por probabilidad e impacto.
Definición del tratamiento de riesgos y simulación de exposición.
Nuevos controles agrupados como proyectos priorizados por impacto.
Comparación de evaluaciones de procesos en diferentes períodos.
Facilitación de publicación y distribución de documentos en línea.
Permite respuestas a cuestionarios generales de forma remota.
Facilidades para personalizar y mejorar revisiones en MEYCOR COSO.
Guía para la aplicación de COSO y codificación de niveles en la organización.
Permite auditorías, versión de cuestionarios, y formas de evaluación.
Evaluaciones en varios niveles jerárquicos y opciones de exportación.
Acceso concurrente a evaluaciones y funcionalidades adicionales.
Moderación de seguridad y control en el sistema de evaluación.
Bases de MEYCORCOSO AG, una herramienta para la implantación del control interno basado en COSO.Informe COSOEn 1992, COSO publicó el Sistema Integrado de Control Interno, un informe que establece una definición común de control interno y proporciona un estándar mediante el cual las organizaciones pueden evaluar y mejorar sus sistemas de control. El objetivo de COSOMejorar la calidad de la información financiera concentrándose en el manejo corporativo, las normas éticas y el control interno.
5.
Unificar criterios antela existencia de una importante variedad de interpreta-ciones y conceptos sobre el control interno.Gestión del Riesgo empresarial (ERM)“El control interno es una parte integral de la Administración del riesgo empresarial y está abarcado dentro de éste.”
6.
“La Administración delriesgo empresarial es más amplia que el control interno, expandiendo y elaborando sobre el control interno para formar una concepción más robusta que se enfoca más sobre el riesgo.”
7.
“El Marco IntegradoControl Interno sigue siendo totalmente válido para las entidades y otros que ponen énfasis en el control interno.”Basilea IIIncluye varios cambios que, si bien serán exigibles a principios de 2007, marcan un rumbo sobre el que hay que empezar.
8.
Basilea I secentraba en el análisis de riesgos de crédito y de mercado. Ahora se aumenta la regulación de fondos propios exigidos por la normativa y la exposición al riesgo.
9.
Se incluye lanecesidad de tener en cuenta un nuevo riesgo: el riesgo operacional o sea el resultado de la pérdida derivada de fallos en los procesos internos, en la actuación de personas o de sistemas inadecuados o erróneos así como de factores externos.Conformidad con ley SARBANES OXLEYUtilización de COSO, modelo del Gobierno Corporativo, y de COBIT, modelo del Gobierno de la Tecnología de la Información, para lograr conformidad con la ley SARBANES-OXLEYConceptos Metodológicos del INFORME COSOLos nuevos conceptos del control interno en las organizaciones
10.
Definición de ControlInternoEs un proceso que involucra a todos los integrantes de la organización sin excepción, diseñado para dar un grado razonable de apoyo en cuanto a la obtención de los objetivos en las siguientes categorías:
Estas tres categoríasse interrelacionan entre sí.¿Qué se puede obtener a través de COSO?La definición de un marco de referencia aplicable a cualquier organización.
15.
COSO considera queel control interno debe ser un proceso integrado con el negocio que ayude a conseguir los resultados esperados en materia de rentabilidad y rendimiento.
16.
Trasmitir el conceptode que el esfuerzo involucra a toda la organización: desde la Alta Dirección hasta el último empleado.Componentes del Control InternoSon 5 componentes (Entorno de control, Evaluación de los Riesgos, Actividades de control, Información y comunicación, y Supervisión) que interactúan entre si y están integrados al proceso de Dirección.
17.
El sistema decontrol debe incorporarse de manera armónica con las actividades operativas de la organización.
18.
Esto ayuda aque se fomente la calidad de la delegación de poderes, se eviten pérdidas y haya una respuesta rápida ante los cambios.Entorno de ControlEs la base de los demás componentes, aportando disciplina y estructura.
19.
Incluye: la integridad,los valores éticos y la capacidad de los empleados de la entidad, la filosofía de la Dirección y el estilo de gestión, la asignación de la autoridad y las responsabilidades, la organización y el desarrollo de los empleados y la orientación de la Dirección.Evaluación de los riesgosPrimeramente deben identificarse los objetivos organizacionales, vinculados y coherentes. Luego deben identificarse y evaluarse los riesgos relevantes que pueden afectar el alcanzar esos objetivos.
20.
Los riesgos debenser administrados, atendiendo a la existencia de un medio interno y externo cambiante.Actividades de ControlSon las políticas y procedimientos que ayudan a asegurar que se toman las medidas para limitar los riesgos que pueden afectar que se alcancen los objetivos organizacionales.
21.
Son ejemplos: autorizaciones,verifica-ciones, conciliaciones, segregación de funciones, revisiones de rentabilidad operativa, etc.Información y ComunicaciónSe debe identificar, ordenar y comunicar en forma oportuna la información necesaria para que los empleados puedan cumplir con sus obligaciones.
El personal debeser informado de la importancia de que participe en el esfuerzo de aplicar el control interno.SupervisiónDebe existir un proceso que compruebe que el sistema de control interno se mantiene en funcionamiento a través del tiempo.
25.
La misma tienetareas permanentes y revisiones periódicas. Estas últimas dependerán en cuanto a su frecuencia de la evaluación de la importancia de los riesgos en juego.InterrelaciónLa organización debe lograr cumplir con esas tres categorías de objetivos (O, F,C) ya vistas.
26.
Los 5 componentesdescriptos son acciones necesarias para lograr esos objetivos.Limitaciones a atenderLa confianza en el sistema de control interno no debe dejar de considerar que:
La colusión dedos o más personas o la acción de la Dirección pueden burlar el sistema.
29.
El sistema adiseñar debe explicitar las limitaciones de recursos (relación costo beneficio).Funciones y responsabilidadesLa Alta Gerencia es la responsable última del sistema de control. La integridad y la ética deben ser elementos que aporten ejemplo a los demás empleados. Debe dirigir a los gerentes que a su vez son los responsables en sus respectivas áreas.
30.
El Consejo deAdministración fija las pautas y la visión global del negocio. El Consejo debe tener un papel activo en el conocimiento de las acciones que se ejecutan. Debe asegurarse de contar con vías de comunicación efectivas con la Alta Dirección y las áreas financieras, legales y de auditoría interna.La Auditoría Interna debe desempeñar un papel de supervisión sobre la eficiencia y permanencia de los sistemas de control. Para ello debe contar con una ubicación jerárquica adecuada.
31.
Los empleados engeneral tienen la responsabilidad de participar en el esfuerzo de aplicar el control interno, cuyos detalles deben ser incorporados a la descripción de los puestos de trabajo. Ellos deben comunicar al nivel superior las desviaciones que detecten a los códigos de conducta, a las políticas establecidas o la legalidad de las acciones realizadas.MEYCOR COSO AGEl Informe COSO define una estructura, un marco de referencia.
32.
Dentro del mismose debe analizar cómo interactuan los componentes en la realidad peculiar de cada organización.
33.
Debe contarse conuna herramienta que asista en el proceso de evaluación periódica y proactiva del sistema de control interno.
34.
La evaluación puedequerer centrarse en un solo objetivo (por ejemplo la información financiera). Puede también querer referirse a una unidad de la organización o a una actividad en particular.Matriz de COSO
Objetivos específicos delas diversas actividades (por ej. Producción), estos sub-objetivos medibles a través de metas deben ser coherentes.Los objetivos deben ser:Definidos de modo de identificar los criterios para medir el rendimiento y establecer factores críticos de éxito (que pueden ser a nivel de actividad o unidad operacional).
Como ejemplo sepuede considerar: efectuar pagos sólo para compras autorizadas, que los sistemas informáticos se encuentren disponibles según los requerimientos del negocio, etc.Los riesgosLa identificación y el análisis de riesgos es un proceso interactivo que involucra al personal responsable de cumplir con los objetivos fijados ya que es el más idóneo.
40.
Los riesgos puedenser el resultado del efecto de factores internos y externos, por ejemplo: las averías de los sistemas informáticos, los cambios en la responsabilidad de los directivos, etc.
41.
Una vez identificadosdebe estimarse su importancia, evaluar la probabilidad de que impacte a la organización y qué medidas deben tomarse para atenuar sus efectos.Actividades de ControlSon políticas, procedimientos y acciones que afectan a una o más áreas de la organización.
Indicadores de rendimientoy segregación de funciones.Relacionamiento de los elementosLas actividades de control, al enfrentar adecuadamente a los riesgos, ayudan a alcanzar los objetivos de los Departa-mentos y actividades, logrando así alcanzar los objetivos del negocio.Información y comunicaciónDebe asegurase que se obtenga información de calidad y no meros datos.
48.
La información debe ser protegida ya que se trata de un activo valioso.
49.
Las vías decomunicación interna deben asegurar que el personal conozca los elementos suficientes para cumplir con su tarea.SupervisiónLas actividades de supervisión continua y evaluaciones puntuales.
Ingreso al sistemaElsistema cuenta con un control de acceso al mismo compuesto por un login y una contraseña.El Administrador (ADMIN) deberá conocer la herramienta y sus fundamentos teóricos, y a la hora de hacer los relevamientos podrá distribuir el acceso a los cuestionarios según el perfil de los revisores.
52.
Menú PrincipalEl MenúPrincipal cuenta con una barra de herramientas que permite un acceso más directo a las opciones más usadas.
53.
Grupos de trabajoy revisoresSe definen grupos de trabajo y los revisores que participarán en la revisión.
54.
Guía metodológicaExiste unaguía metodológica que facilita la aplicación de la metodología COSO. Esta guía contiene los pasos a seguir durante la evaluación, documentación, y accesos directos a los formularios donde la información debe ser ingresada.
Formularios de CuestionariosGeneralesLos cuestionarios generales pueden ser generados en formato RTF (con ingreso manual de respuestas) o en formato HTML (con ingreso automático de respuestas).
57.
Cargar respuestas desdeFormularios HTMLEste formulario le permite cargar las respuestas de los cuestionarios generales desde los formularios HTML.
58.
Sincronización de EvaluacionesOff-lineEste formulario le permite sincronizar las respuestas de los cuestionarios generales que los revisores hayan ingresado en bases off-line.
59.
Informe de CuestionariosGeneralesPermite evaluar los resultados de la revisión de los 5 componentes tanto a nivel numérico como gráfico, con diferente nivel de desagregación.
60.
Comparación de CuestionariosGeneralesPermite comparar los resultados de la revisión entre sí y contra el promedio, tanto a nivel numérico como gráfico, con diferente nivel de desagregación.
61.
Comparación de diferentesperíodosPermite comparar los resultados obtenidos en diferentes períodos tanto a nivel numérico como gráfico, con diferente nivel de desagregación.
62.
Codificación de laestructura organizacionalAntes de comenzar la revisión, se deben determinan los niveles que componen la estructura de la organización.
Asignación de procesosSeasignan los procesos y sub-procesos que serán revisados por cada grupo de trabajo.
68.
Ponderación de procesosLosprocesos y sub-procesos pueden ser ponderados y rankeados a efectos de determinar las actividades que son críticas para el negocio y que por tanto requieren mayor atención.
69.
Ingreso de actividadesde los procesosProcesos y sub-procesos asignados a unidades. Jerarquía de tareas que se realizan en el proceso.
70.
Riesgos y Actividadesde ControlEs posible marcar las actividades de control que luego serán auditadasSe definen los objetivos de control, los riesgos y las actividades de control relativas a los procesos y sub-procesos a ser evaluados
71.
Selección de actividadesde control a auditarMediante la utilización de filtros es posible seleccionar dentro del universo de las actividades de control, aquellas que requieran ser auditadas
72.
Creación de proyectosde auditoríaLos usuarios supervisores pueden crear proyectos de auditoría. Para los proyectos se definen los auditores asignados y los objetivos de procesos que se van a auditar en el proyecto.
73.
Asignación de objetivosy riesgosEl supervisor que creó un proyecto debe definir los objetivos que auditará cada auditor.Se definen también los riesgos de cada objetivo que serán alcanzados por el proyecto de auditoría.
74.
Auditoría de actividadesde controlObjetivos y riesgos a auditar según la asignación del auditor.Registro de hallazgos.Vinculación de archivos.Registro de tareas realizadas.
75.
Informe final deauditoríaSelección de observaciones que se incluyen en el informe final.Informe final de auditoría generado automáticamente.
Informe de Riesgosy Actividades de ControlEs posible ver la ponderación de riesgos y el resultado de la evaluación de las actividades de control existentes.Se evalúa el cumplimiento de los objetivos de control, a efectos de determinar si ante los riesgos identificados, los mismos se encuentran adecuadamente cubiertos.
78.
Informe de Riesgosy Actividades de ControlPermite evaluar los resultados de la revisión de los objetivos tanto a nivel numérico como gráfico.
79.
Resumen de Riesgosy Actividades de ControlPermite visualizar en forma resumida los resultados de la revisión de los objetivos y los factores de riesgos de los procesos
80.
Mapas de riesgosy gráficas de exposiciónMapa de riesgos según la probabilidad e impactoGráfica de exposición considerando la evaluación de los controles
81.
Tratamiento de riesgosSedefine el trata-miento que se da a los riesgos.Según el tratamiento realizado se simula el cambio en la expo-sición al riesgo.
82.
Definición de proyectosde mejoraLos nuevos controles que se incluyen en el tratamiento se agrupan en proyectos de implantación.Los proyectos se priorizan según el impacto y la relación costo-riesgo.Controles incluidos en el proyecto.
83.
Comparación de diferentesperíodosPermite comparar las evaluaciones de los procesos obtenidas en diferentes períodos tanto a nivel numérico como gráfico.
84.
Meycor COSO WebPublicación,Distribución y Revisión de DocumentosEl módulo web de Meycor COSO AG, facilita la publicación y distribución de documentos de manera sencilla, a la vez que permite emitir un juicio acerca de los mismos.
85.
Meycor COSO WebRespuestaa Cuestionarios GeneralesMeycor COSO Web permite contestar los cuestionarios de autoevaluación de forma remota
86.
Prestaciones de MEYCORCOSO AG para personalizar y mejorar el detalle y la información de la revisión
87.
Contiene una guíametodológica que facilita la aplicación de la metodología COSO y lo asiste durante todo el procesos de revisión.
88.
Permite codificar losniveles jerárquicos de la organización para así determinar el organigrama de acuerdo a la nomenclatura de la misma.
89.
Permite identificar losprocesos y sub-procesos, efectuar un ranking de los mismos, así como asociarlos a las áreas correspondientes.
90.
Permite la creaciónde grupos de trabajo y de revisores, que facilitan la distribución de las tareas.Permite asignar a los revisores privilegios de Administrador.
Permite la sincronizaciónde cuestionarios generales y evaluación de riesgos y actividades de control de bases off-line.Permite acceso multi-usuario a la evaluación de riesgos y actividades de control.