Blog
sprinto ángulo recto
Blog
sprinto ángulo recto
¿Cómo implementar el marco COSO para lograr controles internos más sólidos?

¿Cómo implementar el marco COSO para lograr controles internos más sólidos?

TL, DR:

El marco COSO ayuda a las organizaciones a mejorar el control interno, la gobernanza, la gestión de riesgos y la prevención del fraude.
Permite un mejor diseño de controles, supervisión, rendición de cuentas e informes.
Las empresas utilizan COSO para crear una supervisión de riesgos estructurada, fiable y transparente.

“La mayoría de las veces, la seguridad se trata de disciplina y procesos en torno a actividades cruciales, como la forma en que se incorpora o se desvincula a los empleados o se implementa el código en producción”, dice Girish Redekar, cofundador de Sprinto, al tiempo que se pone de relieve una verdad fundamental sobre cómo desarrollar la resiliencia.

Un conjunto de procesos estructurados y una ejecución rigurosa son clave para construir una sólida infraestructura de seguridad y gestionar los riesgos. Sin embargo, no es necesario crearlos desde cero; en su lugar, se pueden utilizar marcos de trabajo probados como COSO para adoptar un enfoque integral en la creación e implementación de controles internos.


El marco COSO es popular entre las organizaciones por su guía para establecer controles internos que fortalezcan la seguridad y alcancen la excelencia en el cumplimiento normativo. En este blog, abordaremos los fundamentos del marco y los pasos para su implementación.

¿Qué es el marco COSO?

COSO estructura los controles internos para la alineación con el negocio. Una plataforma de automatización GRC pone en práctica el marco COSO conectando los controles internos con los flujos de trabajo de gobernanza y cumplimiento, realizando un seguimiento de los cinco componentes desde un único panel de control y garantizando la transparencia en la presentación de informes y el cumplimiento normativo. 

En 1992, el Comité de Organizaciones Patrocinadoras de la Comisión Treadway, o COSO, desarrolló por primera vez el Marco Integrado de Control Interno para el diseño, mantenimiento y evaluación de los controles internos, especialmente para combatir el fraude en la información financiera. COSO se actualizó en 2013 para adaptarse a la evolución de la complejidad.

El siguiente cambio significativo se produjo en 2017, con un mayor énfasis en la gestión de riesgos empresariales. Se destaca la importancia de visualizar los riesgos potenciales y los controles de forma interconectada para alcanzar los objetivos estratégicos, impulsar el rendimiento y mejorar la resiliencia organizacional. El marco de gestión de riesgos empresariales de COSO también se complementa con el marco de control interno.

¿Por qué es esencial el marco COSO?

El marco COSO es fundamental, ya que constituye un referente para que las organizaciones gestionen sus controles internos y desarrollen una visión integral de los riesgos. Proporciona un enfoque probado y completo para que las empresas protejan sus activos, garanticen el cumplimiento normativo y alcancen sus objetivos comerciales. Esto resulta crucial para el éxito sostenible en un entorno en constante evolución, caracterizado por la creciente sofisticación de las amenazas y la complejidad regulatoria.

La adopción de este marco elimina la necesidad de crear un sistema desde cero y simplifica la demostración del cumplimiento. Además, cuenta con el reconocimiento del sector, lo que refuerza la confianza entre las partes interesadas. Asimismo, se actualiza constantemente para adaptarse a las necesidades empresariales actuales. Por ejemplo, en 2023, COSO publicó directrices para lograr un control interno eficaz sobre la información de sostenibilidad, con el fin de ayudar a las empresas a cumplir con los requisitos ambientales, sociales y de gobernanza (ESG).

¿Cuáles son los cinco componentes del marco COSO?

Los componentes del marco COSO son como los bloques de construcción para crear controles eficaces. Ayudan a identificar desafíos y muestran el mejor camino a seguir para desarrollar un programa sólido y eficiente. Estos componentes se complementan con 17 principios de control interno que ofrecen una guía más completa.

Los cinco componentes de control interno del marco COSO son:

1. Control medioambiental

El entorno de control es el sistema de control interconectado fundamental que sienta las bases para que la organización desarrolle una «conciencia de control»: la comprensión de la importancia de los controles internos en la gestión de riesgos. Se configura a través de la gobernanza y la cultura organizacional, donde el liderazgo demuestra compromiso con la integridad y las prácticas éticas, y los empleados comprenden la importancia de los controles y una gobernanza sólida. El objetivo es inculcar la actitud correcta hacia la gestión de riesgos.

Los principios clave para un entorno controlado incluyen:

P1: La organización se compromete a actuar con integridad y a demostrar valores éticos.

P2: El consejo de administración opera de forma independiente de la dirección y guía la manera en que se establecen y mantienen los controles.

P3: La dirección, trabajando bajo la dirección del consejo, establece funciones, responsabilidades y canales de comunicación claros.

P4: La organización está dedicada a atraer y retener a los mejores talentos alineados con el logro de objetivos.

P5: La organización responsabiliza a las personas de garantizar controles internos eficaces.

2. Evaluación del riesgo

El siguiente pilar se centra en identificar, evaluar y gestionar los riesgos internos y externos a los que una organización podría enfrentarse debido a diversos factores. Hace hincapié en la necesidad de realizar evaluaciones de riesgos periódicas para abordar de forma proactiva los riesgos y las posibilidades de fraude mediante medidas de mitigación adecuadas.

Los principios clave incluyen:

P6: La organización establece objetivos claros para identificar y evaluar los riesgos.

P7: La organización evalúa los riesgos que podrían obstaculizar el logro de los objetivos y crea un plan de mitigación.

P8: La organización también considera la posibilidad de fraude al determinar los riesgos.

P9: La organización determina cualquier cambio que pueda afectar al sistema de control interno.

Asignar automáticamente los riesgos a los controles

3. Actividades de control

Las actividades de control son un conjunto de políticas, procedimientos y acciones que ayudan a la organización a alcanzar los objetivos establecidos, a la vez que mitigan los riesgos identificados. Estos controles pueden ser preventivos (diseñados para identificar problemas antes de que ocurran) o de detección (diseñados para identificar problemas después de que ocurran) y manuales o automatizados.
Actividades de control Abarca diversas áreas, como aprobaciones, autorizaciones, conciliaciones y revisiones del desempeño empresarial. Asimismo, se centra en la segregación de funciones y las actividades de control general sobre la tecnología para garantizar la seguridad de la información.

Los principios clave que rigen las actividades de control incluyen:

P10: La organización selecciona y desarrolla actividades de control para reducir los riesgos a niveles manejables.

P11: La organización implementa controles relacionados con la tecnología que apoyan el logro de los objetivos.

P12: La organización establece políticas para comunicar las expectativas y define procedimientos para ayudar a traducirlas en acciones.

4. Información y comunicación

El componente de información y comunicación garantiza un flujo de información oportuno, preciso y fiable en toda la organización. La dirección debe obtener información de alta calidad de fuentes internas y externas, como indicadores o actualizaciones normativas, para tomar decisiones bien fundamentadas. Los principales interesados ​​también deben recibir la información necesaria para respaldar las actividades de control.

Los principios clave incluyen:

P13: La organización recopila y utiliza información precisa y confiable para respaldar el funcionamiento eficaz de los controles internos.

P14: La organización comparte información sobre metas y objetivos dentro de la empresa.

P15: La organización se comunica con las partes interesadas externas sobre cuestiones que pueden afectar a los controles internos.

5. Actividades de monitoreo

Las actividades de monitoreo incluyen evaluaciones continuas, independientes o periódicas de los controles internos para asegurar su correcto funcionamiento en los distintos niveles de la entidad. El objetivo es identificar deficiencias e implementar acciones correctivas para mejorar el desempeño del sistema de control interno.

Los principios clave incluyen:

P16: La organización comprueba periódicamente si existen los controles adecuados y si funcionan correctamente.

P17: La organización identifica y comunica las deficiencias del control interno a la alta dirección de manera oportuna, para iniciar acciones inmediatas.

¿Cómo implementar el marco COSO?

La implementación del marco COSO implica evaluaciones iniciales, análisis de deficiencias y planes de remediación, y puede durar entre 3 y 12 meses, dependiendo del tamaño de la organización y la complejidad de las operaciones.

Aquí hay 6 pasos para implementar el marco COSO:

1. Afianzar la cultura desde la cima

Claro, puedes contratar ayuda externa para implementar el marco, pero es fundamental que la alta dirección establezca un compromiso firme con la seguridad. Un mensaje interno tiene mayor repercusión entre compañeros y colegas, y se integra gradualmente en la cultura organizacional. Por lo tanto, comienza por obtener el respaldo de la dirección y ayúdalos a comprender la importancia de la implementación del marco y su retorno de la inversión.

2. Comience con el ejercicio de definición del alcance.

Una vez que la dirección esté de acuerdo, revise los requisitos del marco y identifique las áreas clave que impactan los objetivos de la organización. Cubrir toda la organización puede ser costoso, por lo que el ejercicio de definición del alcance y priorización ayuda a determinar qué unidades de negocio, procesos y sistemas deben estar incluidos en el marco. Por lo general, esto incluirá la información financiera, el cumplimiento normativo y los sistemas de TI.

3. Realizar una evaluación de riesgos y analizar las deficiencias.

Colabore con las partes interesadas clave para recopilar información sobre los riesgos asociados a diversas funciones, como el fraude, las vulnerabilidades informáticas, la información financiera errónea o el incumplimiento normativo. Documente estas categorías de riesgo y relaciónelas con los controles existentes: políticas, procedimientos, medidas de seguridad técnicas y prácticas vigentes. Identifique las brechas y deficiencias, y priorice las que tengan mayor impacto.

4. Diseñar o mejorar los controles

A continuación, se diseñan los controles adecuados para los riesgos y deficiencias identificados, pudiendo optar por controles preventivos, de detección o correctivos. Algunos controles existentes pueden requerir mejoras, como la implementación de sistemas automatizados para el monitoreo de transacciones. Se deben asignar responsables de los controles con funciones y responsabilidades claras, y asegurarse de que comprendan su propósito.

5. Integrar los controles con las operaciones

Una vez que el plan de mitigación, con el diseño de controles y las mejoras necesarias, esté listo, comience la fase de implementación, que implica la integración de los controles con los procesos de negocio existentes. Por ejemplo, añadir revisiones periódicas a los registros de transacciones. Estas integraciones requerirán procedimientos operativos estándar (POE) nuevos o actualizados para que las partes interesadas cumplan con los controles internos, así como programas de capacitación para facilitar su ejecución.

6. Monitorear continuamente

Establezca un mecanismo de monitoreo continuo para evaluar el desempeño de los controles e identificar posibles deficiencias en su diseño o implementación. Realice auditorías internas periódicas y documente los resultados y las actividades de control. Esta documentación le ayudará a iterar, mejorar y servirá como evidencia al prepararse para las auditorías externas.

Construya un programa de cumplimiento totalmente conectado con Sprinto

Beneficios del marco COSO

El marco COSO es apreciado por su enfoque integral, su alineación con otros marcos y el establecimiento de la interconexión entre riesgos y controles.

Estos son los principales beneficios de adoptar este marco:

Admite otros marcos de trabajo.

El marco COSO se fundamenta en una sólida gobernanza, gestión de riesgos y controles internos robustos, que también sirven de base para otros marcos. De hecho, sus principios están integrados en marcos como el Marco de Ciberseguridad del NIST , COBIT e ISO 31000. Este marco también se considera una buena práctica para cumplir con los requisitos de la Ley Sarbanes-Oxley (SOX).

Mejora la eficiencia del control interno

El marco COSO estandariza conceptos clave relacionados con el sistema de control interno para brindar claridad. En segundo lugar, enfatiza la evaluación de riesgos y las respuestas específicas mediante controles preventivos, de detección y correctivos. Asimismo, promueve la integración de los controles internos con las actividades operativas para minimizar la fragmentación de las actividades y respaldar los objetivos generales del negocio. La promoción de la rendición de cuentas y la supervisión del consejo de administración facilitan la corrección oportuna de las deficiencias de control, y todos estos esfuerzos en conjunto mejoran la eficacia de los controles.

Promueve la prevención del fraude

El marco COSO aborda claramente el liderazgo ético, un código de conducta y una cultura de transparencia y rendición de cuentas. Incluye específicamente consideraciones sobre el riesgo de fraude para que las organizaciones implementen los controles adecuados antes de que estos casos se agraven. El marco también enfatiza la importancia del monitoreo continuo y las auditorías periódicas para detectar cualquier deficiencia en los controles que pudiera derivar en actividades fraudulentas.

Crea una cultura de concienciación sobre los riesgos.

El marco destaca la interconexión entre los riesgos operativos y de cumplimiento, así como la relación entre riesgos y controles. Asimismo, subraya que establecer un ejemplo desde la alta dirección moldea el entorno de control. Comprender las diferencias entre gobernanza y cumplimiento aclara cómo el entorno de control de COSO aborda la dirección de la gobernanza, mientras que las actividades de control se centran en la ejecución del cumplimiento.

Ofrece recursos de implementación

COSO ofrece diversos documentos de orientación, listas de verificación, estudios de caso y recursos de implementación para ayudar a las organizaciones a implementar fácilmente el marco. Además, colabora con servicios de asesoría y consultoría para brindar apoyo práctico a las organizaciones.

Desafíos del marco COSO

Por otro lado, el marco COSO es criticado por sus directrices generales, sus requisitos estrictos y complejos, y su excesivo énfasis en la información financiera.

Echa un vistazo a estos desafíos del marco COSO:

Requiere interpretación para su aplicación.

Los principios y directrices de COSO son bastante amplios y están sujetos a interpretación. Las organizaciones pueden pertenecer a diversas categorías y su implementación requiere juicios subjetivos, lo que la hace propensa a errores humanos y sesgos. Por lo tanto, la flexibilidad que ofrece es un arma de doble filo y plantea desafíos para las organizaciones que buscan especificidad.

Tiene requisitos complejos

El marco de trabajo cuenta con una estructura integral para ayudar a construir un sistema de control interno. El gran nivel de detalle de sus cinco componentes puede resultar abrumador, especialmente para organizaciones con menor nivel de madurez en seguridad. Además, requiere personalización según el contexto empresarial, los riesgos y la cultura específicos de cada organización, lo que puede añadir complejidad al proceso.

Ignora los riesgos no financieros

El marco se centra excesivamente en el fraude y los riesgos financieros, la información financiera, la contabilidad y el cumplimiento normativo. Apenas aborda los riesgos reputacionales, los riesgos de ciberseguridad ni los riesgos estratégicos. Esto limita su alcance y lo hace menos adecuado para organizaciones del sector no financiero.

Muchos recursos

Los principios fundamentales del marco COSO se centran en la documentación, la elaboración de informes y la colaboración entre los distintos departamentos. El marco también aborda el monitoreo continuo, que requiere el establecimiento de sistemas y procesos. Además, este marco de alto nivel exige que las organizaciones lo adapten a sus necesidades específicas. Todo esto puede requerir muchos recursos, lo que dificulta que las organizaciones más pequeñas lo adapten correctamente.

Desafíos específicos en materia de principios

También existen algunos desafíos específicos en cuanto a los principios, como demostrar que el consejo opera de forma independiente de la gerencia (principio 2). De manera similar, el principio 4 habla de atraer y retener a los mejores talentos, pero puede resultar difícil aportar pruebas de la capacidad del responsable de control. Tampoco considera los problemas de rotación de personal, agotamiento, capacitación inadecuada y otros asuntos relacionados con el personal.

Gestionar y fortalecer los controles internos con Sprinto

Los controles internos robustos son los pilares de una arquitectura de seguridad infalible, ya que ayudan a mitigar riesgos, cumplir con los objetivos de cumplimiento normativo y alcanzar metas estratégicas. Adoptar marcos como COSO puede ser un buen paso para brindar una "garantía razonable" sobre los procesos básicos y dar el primer paso hacia la madurez en seguridad. Sin embargo, la mayoría de las organizaciones temen interrumpir los sistemas y procesos rutinarios al implementar los controles, ya que el proceso es complejo y requiere muchos recursos. Intente Sprinto.

Sprinto Incluye una biblioteca de control centralizada donde puede habilitar los marcos de trabajo aplicables y visualizar los controles correspondientes. La herramienta se integra con su infraestructura tecnológica mediante más de 200 integraciones nativas y API adaptables para crear una visión integral de los riesgos y controles. Además, utiliza la API y la captura de evidencia basada en la integración desde los sistemas de origen para automatizar las pruebas de control a nivel granular y envía alertas multicanal en caso de desviaciones.


Sprinto Captura automáticamente la evidencia de las actividades de control y te ayuda a realizar un seguimiento del estado del control en tiempo real en el panel de control de salud.

Funcionalidades como las plantillas de políticas, los módulos de capacitación, las revisiones de la alta dirección, los controles de acceso basados ​​en roles y la gestión de vulnerabilidades le ayudan a crear un programa GRC totalmente conectado y habilitado para la automatización.

Hemos ayudado a miles de clientes a crear programas de cumplimiento normativo desde cero hasta obtener la certificación. Vea la plataforma en acción y dé el primer paso hacia el cumplimiento.

Preguntas frecuentes

No, el marco COSO no es obligatorio. Sin embargo, este marco voluntario es ampliamente adoptado por las organizaciones debido a sus directrices para el diseño y mantenimiento de controles internos y su alineación con diversos requisitos normativos.

COSO proporciona un marco ampliamente aceptado para el diseño y la evaluación de los controles internos. Las empresas sujetas a la Ley Sarbanes-Oxley (SOX) suelen utilizarlo como marco principal para cumplir con los requisitos, en particular con la sección 404, que trata sobre los controles internos relativos a la información financiera.

COSO se aplica a cualquier organización que busque establecer controles internos eficaces, gestionar riesgos y garantizar el cumplimiento normativo. Sin embargo, es especialmente popular entre las empresas que cotizan en bolsa y el sector de la información financiera.

Los cinco componentes del marco COSO son los siguientes:

  1. Control medioambiental
  2. Evaluación de Riesgos
  3. Actividades de control
  4. Información y comunicación
  5. Las actividades de seguimiento ayudan a las organizaciones a fortalecer los controles internos y a gestionar los riesgos de forma eficaz.
Payal Wadhwa
Autor

Payal Wadhwa

Payal es una experta en cumplimiento normativo de confianza, ¡y además cuenta con la certificación ISC2! Transforma la jerga compleja del cumplimiento en consejos prácticos para mantener tu negocio digital seguro y eficiente. Cuando no está salvando mundos virtuales, escribe reflexiones poéticas o participa en micrófonos abiertos locales. Experta en ciberseguridad de día, poeta de noche.
¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único