TL, DR:
| Las pruebas SOX verifican si existen controles internos sobre la información financiera y si funcionan eficazmente. |
| Se aplica a empresas públicas, empresas extranjeras que cotizan en bolsa, filiales y empresas que auditan empresas públicas. |
| El artículo abarca las secciones 302 y 404, la evaluación de riesgos, las pruebas de control, la revisión de deficiencias y la documentación. |
Para las empresas que cotizan en bolsa, el cumplimiento de la Ley Sarbanes-Oxley (SOX) no es opcional. Garantiza la exactitud de los informes financieros, la fiabilidad de los controles internos y la confianza de las partes interesadas, especialmente los inversores, en las cifras. Ahí es donde entran en juego las pruebas SOX.
Pero, ¿qué implican exactamente las pruebas SOX? ¿Quién debe realizarlas y cómo se llevan a cabo habitualmente? En este artículo, repasaremos los aspectos esenciales, desde las metodologías de prueba hasta las mejores prácticas, para ayudarle a abordar las pruebas SOX con claridad y confianza.
¿Qué son las pruebas de cumplimiento SOX?
Las pruebas SOX son un proceso que una organización lleva a cabo para evaluar la existencia y la eficacia de su Control Interno sobre la Información Financiera (ICFR) y verificar si funciona correctamente para cumplir con la Ley SOX. Las pruebas constituyen la base del cumplimiento general de la Ley SOX , ya que los requisitos de información de la ley dependen de los resultados de las pruebas para demostrar que los controles no solo están documentados, sino que realmente operan durante todo el ejercicio fiscal.
La Ley Sarbanes-Oxley (SOX) de 2002 exige que las empresas públicas y sus filiales de propiedad total cuenten con controles internos y que pongan a prueba dichos controles para garantizar que los registros financieros estén libres de manipulaciones.
Aquí les presentamos dos secciones importantes de la Ley Sarbanes-Oxley de 2002 para que tengan una idea de lo que abarca.
- Sección 302 Exige que los directores ejecutivos y los directores financieros asuman personalmente la responsabilidad de la exactitud de los informes financieros trimestrales y anuales.
- Sección 404 La ley exige que las empresas que cotizan en bolsa establezcan, documenten, prueben y mantengan controles internos sobre la información financiera. La gerencia debe evaluar anualmente la eficacia de los controles e informar sobre los resultados. Los auditores independientes deben certificar la evaluación de la gerencia.
La Sección 404 exige que las organizaciones implementen y prueben controles internos sobre la información financiera. Las organizaciones realizan pruebas SOX para verificar esta afirmación.
Durante el proceso de pruebas SOX, el director financiero, los ejecutivos de finanzas, los auditores internos y los auditores externos revisan los controles internos sobre la información financiera (ICFR), las actividades de control, la gestión de cambios y los controles generales de TI.
Ahora bien, la pregunta es: ¿qué tipos de organizaciones requieren pruebas SOX?
Todas las organizaciones que deben cumplir con la ley SOX realizan pruebas SOX.
La Ley Sarbanes-Oxley se aplica a las empresas públicas en los EE. UU., aquellas que cotizan en bolsas de valores como la NYSE o el NASDAQ.
- Empresas extranjeras que cotizan en bolsas de valores estadounidenses
- Filiales de propiedad total de empresas públicas
- Firmas de contabilidad que auditan empresas públicas
Las empresas privadas no están obligadas a cumplir con la normativa SOX a menos que planeen salir a bolsa o ser adquiridas por una empresa pública.
Sin embargo, en ocasiones, las empresas privadas cumplen con la normativa SOX para satisfacer las exigencias de los compradores o inversores. Esto contribuye a que dichas empresas parezcan más fiables.
¿Por qué son cruciales las pruebas SOX en la información financiera?
Las pruebas SOX desempeñan un papel crucial en la información financiera. Verifican el establecimiento y la eficacia de los controles internos sobre la información financiera para garantizar que los informes y estados financieros de una organización sean correctos y fiables.
De hecho, la Ley SOX entró en vigor en 2002 como reacción a una serie de grandes escándalos corporativos y contables, incluidos los de WorldCom y Enron.
Un proceso de prueba SOX normalmente incluye:
- Evaluación de riesgos y análisis de materialidad
- Pruebas de controles SOX
- Evaluación del riesgo de fraude
- Evaluación de la deficiencia de SOX
- Revisión de documentación
Todos estos elementos contribuyen a garantizar la fiabilidad, la integridad y la exactitud de la información financiera.
Además, las pruebas SOX pueden ayudar a su organización a detectar indicios de fraude financiero antes de que se agrave. Por ejemplo, si alguien intenta robar dinero o mentir sobre las ganancias, los controles implementados deberían alertar sobre el problema.
Ahora que comprendemos la importancia de las pruebas SOX en la información financiera, analicemos el ciclo de vida de dichas pruebas.
Ciclo de vida de las pruebas SOX
Cumplir con la ley SOX es un proceso que dura un año. Por lo general, las organizaciones pasan por cuatro etapas para garantizar que sus controles internos funcionen según lo previsto y cumplan plenamente con la normativa.
Cada etapa se basa en la anterior para reducir riesgos y prepararnos con confianza para las auditorías externas. A continuación, analizaremos estas etapas:
1. Evaluación inicial
La evaluación inicial consiste en identificar los controles financieros, mapear los procesos y evaluar los riesgos. Establece las bases para el proceso de pruebas SOX.
En este paso, su equipo interno de cumplimiento normativo y los ejecutivos financieros trabajan conjuntamente para:
- Realizar recorridos de procesos para documentar los flujos de trabajo de control utilizando diagramas de flujo, narrativas o ambos.
- Recopilar pruebas para verificar que se llevaron a cabo las actividades de control y evaluar la eficacia de su diseño.
- Identificar deficiencias en los controles y crear planes de remediación para abordar las carencias.
Una evaluación inicial de sus riesgos y controles internos para la información financiera le ayuda a diseñar e implementar medidas correctivas adecuadas. Asimismo, le permite adoptar controles más rigurosos para subsanar deficiencias.
Si realizas una evaluación inicial exhaustiva, podrás ahorrar muchísimo tiempo y recursos en las etapas posteriores.
2. Pruebas intermedias
Las pruebas intermedias suelen realizarse a mediados de año. Su objetivo es detectar cualquier deficiencia en los controles para que el equipo pueda corregirla antes de fin de año. Los controles SOX que se prueban a mitad de año suelen ser los mismos que se definieron inicialmente, lo que permite que la comparabilidad interanual de los resultados de las pruebas sea relevante para los auditores y la gerencia.
En esta etapa, su equipo interno de cumplimiento y las partes interesadas validan que se hayan corregido las deficiencias y carencias de control detectadas en la evaluación inicial.
También evalúan si los controles financieros funcionan correctamente según lo previsto. Se toman las medidas pertinentes si se requiere algún cambio para que dichos controles funcionen de manera eficiente.
3. Pruebas de fin de año
A medida que se acerca el final del año, el equipo de cumplimiento de SOX y los auditores internos ponen a prueba la eficacia de los controles internos para la información financiera con el fin de evaluar si funcionaron según lo previsto durante la evaluación inicial.
También comprueban la eficacia de las medidas correctivas adoptadas para subsanar las deficiencias detectadas durante las pruebas intermedias.
El objetivo de las pruebas de fin de año es evaluar la eficiencia operativa utilizando datos de todo el año.
Los resultados de las pruebas de fin de año suelen presentarse en informes de auditoría formales. También puede solicitar que auditores externos revisen estos informes para garantizar que los mecanismos de control sean satisfactorios y cumplan con los requisitos de la Ley Sarbanes-Oxley (SOX).
4. Pruebas realizadas por auditores independientes
En la etapa final, usted entrega las pruebas SOX a auditores externos e independientes. Ellos evaluarán la eficacia de sus controles internos, los cuales usted documentó.
Los auditores independientes evalúan y verifican los siguientes aspectos de los controles internos:
- Seguridad de todos los puntos de acceso digitales y electrónicos
- Demostración de resistencia a los intentos de violación de datos
- Mantenimiento y copia de seguridad de todos los registros financieros
- Respuesta a los cambios de software y bases de datos que afectan a los registros financieros
Los auditores independientes evalúan exhaustivamente sus controles internos y comprueban si cumplen con las normas de cumplimiento de la Ley Sarbanes-Oxley (SOX).
Si detectan algún problema, su equipo de cumplimiento SOX debe solucionarlo de inmediato. También debe documentar los controles que utilizará para solucionarlo y los cambios que implemente en el proceso. Los auditores volverán a probar sus controles internos para asegurarse de que el problema se haya resuelto.
¿Cuáles son las metodologías de prueba SOX?
Las metodologías de prueba SOX son formas de verificar si los controles internos cumplen con los requisitos de SOX. Las organizaciones utilizan una combinación de enfoques estructurados para evaluar la eficacia del diseño y el funcionamiento de estos controles.
Estas son las metodologías de prueba SOX estándar que adoptan para realizar las pruebas.
1. Proceso de pruebas por fases
Las pruebas por fases son una metodología de pruebas SOX de uso común. Se realizan a lo largo del año.
Como se mencionó en la sección anterior, consta de cuatro etapas: evaluación inicial, pruebas intermedias, pruebas de fin de año y pruebas realizadas por auditores independientes.
2. Enfoques de prueba básicos
Una parte importante de las pruebas SOX incluye la evaluación de los controles internos.
Hay dos maneras de comprobar la eficacia de sus controles.
- Pruebas de eficacia del diseñoSe comprueba si los controles están diseñados adecuadamente para mitigar los riesgos identificados. El objetivo de esta prueba es detectar y corregir errores materiales para garantizar la integridad y exactitud de la información financiera.
- Pruebas de eficacia operativaEvalúa si los controles funcionan según lo previsto a lo largo del tiempo. El objetivo de las pruebas de eficacia operativa es confirmar que los controles han funcionado de manera eficiente y han evitado errores.
3. Técnicas de ensayo
Los equipos de cumplimiento normativo emplean diversas técnicas de prueba para evaluar la eficacia de los controles internos que implementan para garantizar la exactitud de la información financiera.
Estas son las técnicas de prueba estándar:
- ConsultaHablarás con los responsables de los procesos para comprender la ejecución del control.
- ObservaciónPara comprender cómo funcionan los controles internos en tiempo real, puede observarlos mientras están activos.
- InspecciónLa revisión de la documentación o las pruebas de las actividades de control es otra técnica de prueba que los equipos de cumplimiento implementan para evaluar la eficacia del control y detectar deficiencias.
- ReinterpretaciónPuedes repetir los procesos de control para verificar los resultados. Esta técnica te ayuda a saber dónde el resultado es consistente.
- TutorialesEn esta técnica, los equipos de cumplimiento rastrean las transacciones a través del sistema para confirmar la aplicación de los controles.
Dado que el uso de múltiples técnicas de prueba le ayuda a evaluar sus controles de manera eficiente, debe implementar tantas técnicas de prueba como sea posible en sus pruebas SOX.
4. Enfoque basado en el riesgo
Como su nombre indica, un enfoque basado en el riesgo se centra en priorizar las áreas de alto riesgo.
En esta metodología, se realiza una evaluación de riesgos para identificar cuentas, transacciones y controles clave de alto riesgo. Luego, se asignan recursos para evaluar estas áreas de manera efectiva.
5. Evaluación y remediación de deficiencias
Identificar, clasificar y corregir las deficiencias es una metodología de evaluación fundamental.
Usted documenta los problemas, evalúa su gravedad e implementa acciones correctivas para solucionarlos. Para verificar la efectividad de la solución, vuelve a probar los controles.
Todas las metodologías de prueba SOX mencionadas anteriormente ayudan a los equipos de cumplimiento a evaluar exhaustivamente los controles internos y a garantizar que se ajusten a la transparencia y la fiabilidad de la información financiera que exige la ley SOX.
Tras repasar las principales metodologías de prueba SOX, analicemos las mejores prácticas para realizar dichas pruebas.
Mejores prácticas para realizar pruebas SOX en su organización
Prepararse para una auditoría SOX es costoso y requiere mucho tiempo. Para facilitar el proceso, a continuación se presentan algunas buenas prácticas para realizar las pruebas SOX.
1. Implementar un enfoque de pruebas basado en riesgos.
Es razonable adoptar un enfoque descendente y basado en el riesgo al definir el alcance de las pruebas SOX.
Debe comenzar con los estados financieros completos para comprender los riesgos generales para los controles internos sobre la información financiera. Luego, debe centrarse en las cuentas significativas, las revelaciones y sus afirmaciones relevantes.
Dado que no todos los controles son iguales, conviene establecer un plan de pruebas basado en riesgos que priorice las áreas con mayor riesgo de errores materiales.
Seguir este enfoque le ayuda a asignar los recursos de manera más eficaz y le permite centrarse en los aspectos más importantes de la información financiera.
2. Simplificar a menos controles
En lo que respecta a los controles internos, más no siempre es mejor. Y si la cantidad de controles clave que se deben probar para las pruebas SOX se vuelve enorme, el equipo de pruebas SOX tendrá que trabajar más.
Por lo tanto, debe optimizar los controles internos que implementa en su organización para cumplir con la ley SOX.
Realice un análisis de riesgo de fraude y examine detenidamente las áreas de la información financiera donde es más probable que ocurra. Al realizar este análisis, concéntrese tanto en los factores de riesgo internos como externos. Posteriormente, su equipo de cumplimiento de SOX deberá identificar los controles clave para mitigar dichos riesgos.
Dado que la SOX no exige que las organizaciones implementen controles específicos, es necesario identificar los controles clave para su evaluación, basándose en el análisis de riesgos. Cuantos menos controles clave haya, más fácil será evaluar su eficacia.
3. Implementar procedimientos de prueba exhaustivos
Al evaluar los controles internos sobre la información financiera, se deben realizar pruebas de diseño y de eficacia operativa.
Asegúrese de documentar los procedimientos de prueba, los resultados y las desviaciones observadas. Esto le ayudará a ajustar sus procedimientos de prueba para corregir deficiencias en los procesos o controles.
4. Distribuye las pruebas a lo largo del año.
Las pruebas intermedias permiten identificar deficiencias en los controles con antelación, de modo que se puedan corregir rápidamente y volver a probar antes de que finalice el año. En consecuencia, se reduce la presión durante las pruebas de fin de año.
Por lo tanto, conviene practicar las pruebas de los controles a lo largo del año para distribuir la carga de trabajo de manera uniforme.
Esto le dará tiempo suficiente para detectar, corregir y volver a realizar las pruebas de control. Además, garantizará unas pruebas finales más fluidas y eficientes.
5. Utilice herramientas de auditoría automatizadas.
El uso de una herramienta de auditoría automatizada le ayuda a realizar las pruebas SOX de manera eficiente y le ahorra tiempo.
Por ejemplo, una herramienta automatizada puede ayudarle a supervisar los datos para detectar vulnerabilidades en la segregación de funciones, fallos en los controles generales de TI y mucho más.
Preguntas frecuentes
Autor
Srikar Sai
Como especialista sénior en marketing de contenidos en SprintoSrikar Sai cree que el buen contenido debería ser digno de guardar en favoritos por defecto. Escribe sobre ciberseguridad y GRC, con el objetivo de generar un impacto con cada artículo. Además, es auditor líder certificado según la norma ISO 27001.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.





















