Control interno que sí protege el negocio: del checklist a la gestión basada en riesgos

Servicio vinculado: Auditoría de Gestión y Control Interno

9/17/20264 min read

Una empresa puede tener autorizaciones, formatos, firmas, revisiones y procedimientos y, aun así, mantener riesgos importantes sin tratamiento adecuado. La existencia de muchos controles no garantiza que el negocio esté realmente controlado. En algunos casos ocurre lo contrario: se acumulan pasos administrativos que consumen tiempo, pero no reducen una exposición relevante.

El control interno adquiere valor cuando está conectado con los objetivos del negocio, con los riesgos que podrían impedirlos y con evidencia suficiente para demostrar que el control funciona. Ese enfoque permite pasar de una lógica de checklist a una gestión basada en riesgos.

Tener controles no equivale a estar controlado

Un control no debería existir simplemente porque "siempre se hizo así". Su diseño debe responder a una pregunta concreta: ¿qué riesgo relevante queremos reducir? Si una aprobación, conciliación o revisión no puede vincularse con un riesgo y un objetivo, conviene revisar si realmente aporta valor o si se ha convertido en burocracia.

El marco COSO de control interno parte precisamente de la relación entre objetivos, riesgos y actividades de control. Por su parte, las Normas Globales de Auditoría Interna del Institute of Internal Auditors, vigentes desde enero de 2025, refuerzan una visión de auditoría orientada a fortalecer la capacidad de la organización para crear, proteger y sostener valor. Bajo esta lógica, auditar no es comprobar papeles: es evaluar si la forma en que se gestiona el negocio ofrece un nivel razonable de seguridad.

La cadena objetivo - riesgo - control - evidencia

Una revisión gerencial sencilla puede estructurarse alrededor de cuatro preguntas. Primero, ¿qué objetivo del proceso queremos proteger? Segundo, ¿qué evento podría impedir ese objetivo o generar una pérdida? Tercero, ¿qué control reduce la probabilidad o el impacto de ese riesgo? Y cuarto, ¿qué evidencia permite demostrar que el control se ejecutó correctamente?

Esta secuencia evita dos errores frecuentes: documentar controles sin comprender el riesgo que atienden y confiar en controles cuya ejecución no deja evidencia verificable. Una firma en un documento, por ejemplo, puede parecer una autorización, pero si quien firma no revisa la información relevante o no tiene criterios definidos para aprobar o rechazar, el control puede ser más formal que efectivo.

Preventivo, detectivo y correctivo: cada control tiene un propósito

Los controles preventivos buscan evitar que el error o evento ocurra; los detectivos buscan identificarlo oportunamente; y los correctivos permiten responder cuando ya ocurrió. Una arquitectura razonable combina los tres según la criticidad del proceso. No todos los riesgos necesitan múltiples controles ni todos los controles merecen el mismo nivel de inversión.

La clave es priorizar. Un proceso de pagos, por ejemplo, puede requerir segregación de funciones, límites de autorización, validaciones del proveedor y conciliaciones posteriores. En cambio, imponer la misma intensidad de control a operaciones de bajo impacto puede ralentizar el negocio sin generar una reducción material de riesgo.

Cinco fallas frecuentes en los sistemas de control

• Controles duplicados: dos o más áreas revisan lo mismo, pero ninguna asume responsabilidad final.

• Segregación débil: una misma persona puede iniciar, aprobar y registrar una operación relevante.

• Autorizaciones formales: existe una firma o aprobación, pero sin criterios claros ni revisión sustantiva.

• Evidencia insuficiente: el control puede haberse realizado, pero no queda un registro que permita comprobarlo.

• Controles manuales no monitoreados: dependen de memoria, experiencia o disciplina individual y fallan sin que la organización lo advierta.

El nuevo frente: controles sobre inteligencia artificial

En 2026, COSO publicó una guía específica sobre control interno aplicado a inteligencia artificial generativa. El mensaje es relevante incluso para empresas que todavía están en etapas tempranas de adopción: cuando una herramienta de IA participa en conciliaciones, análisis, elaboración de reportes, clasificación de información o apoyo a decisiones, debe existir claridad sobre su uso, responsable, datos utilizados, validaciones y monitoreo.

La IA no elimina la lógica tradicional del control; introduce riesgos nuevos que obligan a extenderla. Entre ellos se encuentran el uso no autorizado de herramientas, exposición de información sensible, cambios en modelos o configuraciones, resultados inconsistentes y dificultad para reconstruir cómo se obtuvo una determinada salida. La respuesta no es prohibir la tecnología, sino gobernarla con criterios proporcionales al riesgo.

Un sistema de control interno maduro, por tanto, no se mide por la cantidad de documentos ni por el número de firmas. Se mide por su capacidad para reducir riesgos relevantes sin destruir agilidad operativa y por la calidad de la información que entrega a la dirección para tomar decisiones.

Preguntas para la gerencia

• ¿Qué riesgo específico reduce cada control clave de la empresa?

• ¿Quién verifica que el control realmente opere y con qué frecuencia?

• ¿Qué evidencia quedaría disponible si mañana fuera necesario demostrar su ejecución?

• ¿Existen controles heredados que consumen tiempo, pero ya no responden a un riesgo material?

• ¿La empresa tiene identificados y gobernados los usos de inteligencia artificial en procesos críticos?

¿Su empresa enfrenta este reto?

Si desea conocer si sus controles reducen riesgos reales o simplemente agregan pasos al proceso, una evaluación basada en riesgos puede identificar brechas, duplicidades y controles críticos que requieren fortalecimiento. Conozca nuestro servicio de Auditoría de Gestión y Control Interno o solicite una sesión de diagnóstico inicial.

Referencias

IIA (2024; vigente desde 2025). Global Internal Audit Standards

COSO (2013). Internal Control - Integrated Framework

COSO (2026). Achieving Effective Internal Control Over Generative AI

IBC Consultoría | Mejores decisiones.

CONTACTO

CONTACTO RÁPIDO

ibc@maiestas-iberia.com

973 333 526 / 984 359 726

© 2026. Todos los derechos reservados.

Edificio City Center Torre Norte - Oficina 1709
Cerro Colorado - Arequipa

(054) 350 025