Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Controles clave y matrices de riesgo-control

5 tareas · 38 min · Principiante

Una matriz de riesgo-control es el papel central de cualquier evaluación del reporte financiero: a la izquierda, lo que podría salir mal en una cuenta; a la derecha, el control que lo evita o lo detecta. Aquí lees la de Embotelladora Río Manso y buscas sus tres problemas más comunes: un riesgo que nadie cubre, un control que no cubre ningún riesgo de reporte y la diferencia entre un control clave y uno que solo acompaña.

0 de 5 · 0%

Objetivo de la sala

Una matriz de riesgo-control es el papel central de cualquier evaluación del reporte financiero: a la izquierda, lo que podría salir mal en una cuenta; a la derecha, el control que lo evita o lo detecta. Aquí lees la de Embotelladora Río Manso y buscas sus tres problemas más comunes: un riesgo que nadie cubre, un control que no cubre ningún riesgo de reporte y la diferencia entre un control clave y uno que solo acompaña.

Una empresa mediana puede tener cientos de controles. Evaluarlos todos cada año no es posible ni útil. Por eso se identifican los controles clave: aquellos que, si fallan, probablemente nadie más detectaría a tiempo un error material en el reporte. Un riesgo suele estar cubierto por varios controles; solo se prueban los clave, porque son los que sostienen la conclusión.

Además de clave o no, un control se describe por su naturaleza (manual, automático o manual que depende de un reporte del sistema), su frecuencia (por transacción, diaria, mensual, trimestral) y su propósito: preventivo si impide el error, detectivo si lo encuentra después. Un control preventivo automático suele ser más fiable que un detectivo manual, pero no siempre existe.

Responde para continuar

¿Qué hace que un control se considere clave en una matriz de reporte financiero?

Ver pista de ayuda

Clave se define por lo que pasa si falla, no por quién lo hace ni por cómo se documenta.

Se construye una matriz con dos listas cruzadas: los riesgos de error material por cuenta y afirmación (ocurrencia, integridad, valoración, corte, presentación…) y los controles que los cubren. El primer chequeo es mecánico y casi siempre da fruto: cada riesgo debe tener al menos un control, y si es un riesgo relevante, al menos un control clave.

Un riesgo sin control no significa que ocurra un error, significa que si ocurre no hay quien lo detecte. En la matriz es un hueco de diseño, y habrá que decidir si se agrega un control o se acepta el riesgo con una justificación.

Responde para continuar

Cruza la lista de riesgos con la de controles y escribe el id del riesgo de reporte que no tiene ningún control asociado.

Ver pista de ayuda

Ejecuta `SELECT * FROM riesgos_de_reporte` y `SELECT * FROM controles`; en la segunda mira la columna riesgo_id.

El cruce funciona también al revés: un control sin riesgo asociado es sospechoso. Puede ser un control operativo valioso, pero de otro objetivo (seguridad en planta, calidad, personal) y entonces no pertenece a una matriz de reporte financiero. Dejarlo allí cuesta: alguien lo probará, lo documentará y lo reportará, y en la práctica esa carga le quita tiempo a lo que sí importa.

La depuración es parte del trabajo. Se saca de la matriz, o se justifica por escrito qué riesgo de reporte cubre.

Responde para continuar

Escribe el id del control que no cubre ningún riesgo de reporte financiero.

Ver pista de ayuda

Ejecuta `SELECT * FROM controles` y fíjate en la columna riesgo_id.

El riesgo R-01 (ventas de pedidos no despachados) tiene dos controles: C-02, un bloqueo automático que solo factura despachos confirmados, y C-07, un análisis mensual de la variación agregada de ingresos. Solo C-02 es clave. La razón no es que el análisis sea inútil, sino de precisión: un análisis agregado compara totales contra un presupuesto y puede tolerar diferencias grandes; un error material, repartido en muchas facturas, podría esconderse dentro de su margen.

Es una pregunta que se repite al construir una matriz: ¿este control detectaría un error del tamaño que importa? Si la respuesta es «quizás», el control acompaña, pero no sostiene.

Responde para continuar

¿Por qué C-07 acompaña a C-02 pero no es clave para el riesgo R-01?

Ver pista de ayuda

Piensa en la precisión: qué tan grande tiene que ser un error para que ese control lo note.

Una matriz también sirve para dimensionar el esfuerzo de prueba y el riesgo de depender de personas. Un control automático se prueba una vez (si los controles generales de TI funcionan, hasta que algo cambie); uno manual se prueba con muestras en cada periodo. Por eso, contar cuántos controles clave son manuales dice dónde estará el trabajo y dónde está el riesgo de error humano.

Cuenta solo los controles que, a la vez, son clave y manuales; los no clave se quedan fuera aunque sean manuales.

Responde para continuar

Escribe cuántos controles de la matriz son a la vez clave y de naturaleza manual.

Ver pista de ayuda

Ejecuta `SELECT * FROM controles` y filtra con dos columnas: naturaleza y clave.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad