🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónControles clave y matrices de riesgo-control
5 tareas · 38 min · Principiante
Una matriz de riesgo-control es el papel central de cualquier evaluación del reporte financiero: a la izquierda, lo que podría salir mal en una cuenta; a la derecha, el control que lo evita o lo detecta. Aquí lees la de Embotelladora Río Manso y buscas sus tres problemas más comunes: un riesgo que nadie cubre, un control que no cubre ningún riesgo de reporte y la diferencia entre un control clave y uno que solo acompaña.
Objetivo de la sala
Una matriz de riesgo-control es el papel central de cualquier evaluación del reporte financiero: a la izquierda, lo que podría salir mal en una cuenta; a la derecha, el control que lo evita o lo detecta. Aquí lees la de Embotelladora Río Manso y buscas sus tres problemas más comunes: un riesgo que nadie cubre, un control que no cubre ningún riesgo de reporte y la diferencia entre un control clave y uno que solo acompaña.Una empresa mediana puede tener cientos de controles. Evaluarlos todos cada año no es posible ni útil. Por eso se identifican los controles clave: aquellos que, si fallan, probablemente nadie más detectaría a tiempo un error material en el reporte. Un riesgo suele estar cubierto por varios controles; solo se prueban los clave, porque son los que sostienen la conclusión.
Además de clave o no, un control se describe por su naturaleza (manual, automático o manual que depende de un reporte del sistema), su frecuencia (por transacción, diaria, mensual, trimestral) y su propósito: preventivo si impide el error, detectivo si lo encuentra después. Un control preventivo automático suele ser más fiable que un detectivo manual, pero no siempre existe.
Responde para continuar
¿Qué hace que un control se considere clave en una matriz de reporte financiero?
Ver pista de ayuda
Clave se define por lo que pasa si falla, no por quién lo hace ni por cómo se documenta.
Se construye una matriz con dos listas cruzadas: los riesgos de error material por cuenta y afirmación (ocurrencia, integridad, valoración, corte, presentación…) y los controles que los cubren. El primer chequeo es mecánico y casi siempre da fruto: cada riesgo debe tener al menos un control, y si es un riesgo relevante, al menos un control clave.
Un riesgo sin control no significa que ocurra un error, significa que si ocurre no hay quien lo detecte. En la matriz es un hueco de diseño, y habrá que decidir si se agrega un control o se acepta el riesgo con una justificación.
Responde para continuar
Cruza la lista de riesgos con la de controles y escribe el id del riesgo de reporte que no tiene ningún control asociado.
Ver pista de ayuda
Ejecuta `SELECT * FROM riesgos_de_reporte` y `SELECT * FROM controles`; en la segunda mira la columna riesgo_id.
El cruce funciona también al revés: un control sin riesgo asociado es sospechoso. Puede ser un control operativo valioso, pero de otro objetivo (seguridad en planta, calidad, personal) y entonces no pertenece a una matriz de reporte financiero. Dejarlo allí cuesta: alguien lo probará, lo documentará y lo reportará, y en la práctica esa carga le quita tiempo a lo que sí importa.
La depuración es parte del trabajo. Se saca de la matriz, o se justifica por escrito qué riesgo de reporte cubre.
Responde para continuar
Escribe el id del control que no cubre ningún riesgo de reporte financiero.
Ver pista de ayuda
Ejecuta `SELECT * FROM controles` y fíjate en la columna riesgo_id.
El riesgo R-01 (ventas de pedidos no despachados) tiene dos controles: C-02, un bloqueo automático que solo factura despachos confirmados, y C-07, un análisis mensual de la variación agregada de ingresos. Solo C-02 es clave. La razón no es que el análisis sea inútil, sino de precisión: un análisis agregado compara totales contra un presupuesto y puede tolerar diferencias grandes; un error material, repartido en muchas facturas, podría esconderse dentro de su margen.
Es una pregunta que se repite al construir una matriz: ¿este control detectaría un error del tamaño que importa? Si la respuesta es «quizás», el control acompaña, pero no sostiene.
Responde para continuar
¿Por qué C-07 acompaña a C-02 pero no es clave para el riesgo R-01?
Ver pista de ayuda
Piensa en la precisión: qué tan grande tiene que ser un error para que ese control lo note.
Una matriz también sirve para dimensionar el esfuerzo de prueba y el riesgo de depender de personas. Un control automático se prueba una vez (si los controles generales de TI funcionan, hasta que algo cambie); uno manual se prueba con muestras en cada periodo. Por eso, contar cuántos controles clave son manuales dice dónde estará el trabajo y dónde está el riesgo de error humano.
Cuenta solo los controles que, a la vez, son clave y manuales; los no clave se quedan fuera aunque sean manuales.
Responde para continuar
Escribe cuántos controles de la matriz son a la vez clave y de naturaleza manual.
Ver pista de ayuda
Ejecuta `SELECT * FROM controles` y filtra con dos columnas: naturaleza y clave.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.