Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

COSO ERM: gobierno, estrategia, desempeño y revisión

4 tareas · 40 min · Principiante

El Comité de riesgos de Sol y Luna dice tener un programa de gestión de riesgos «alineado con COSO ERM» y le entrega al auditor seis documentos como prueba. Tú no vas a evaluar si el programa es bueno; vas a comprobar algo más básico y más revelador: si cada componente del marco tiene algo que lo sostenga, si lo que existe sigue vigente frente a la estrategia y si lo que se decidió con cada riesgo coincide con lo que de verdad se hizo.

0 de 4 · 0%

Objetivo de la sala

El Comité de riesgos de Sol y Luna dice tener un programa de gestión de riesgos «alineado con COSO ERM» y le entrega al auditor seis documentos como prueba. Tú no vas a evaluar si el programa es bueno; vas a comprobar algo más básico y más revelador: si cada componente del marco tiene algo que lo sostenga, si lo que existe sigue vigente frente a la estrategia y si lo que se decidió con cada riesgo coincide con lo que de verdad se hizo.

COSO publicó en 2017 «Enterprise Risk Management: Integrating with Strategy and Performance». Su cambio principal frente a la edición de 2004 fue poner el riesgo dentro de la estrategia y del desempeño en lugar de tratarlo como una función aparte. El marco tiene cinco componentes y veinte principios:

  • Gobierno y cultura: la supervisión del consejo, las estructuras, la cultura deseada.
  • Estrategia y establecimiento de objetivos: el contexto del negocio, el apetito de riesgo, las alternativas de estrategia.
  • Desempeño: identificar, evaluar, priorizar y responder a los riesgos, y verlos en conjunto, como cartera.
  • Revisión y ajuste (Review and Revision en inglés): evaluar los cambios importantes, revisar el desempeño y mejorar.
  • Información, comunicación y reporte: usar la información y comunicarla hacia dentro y hacia fuera.

Responde para continuar

¿Qué describe mejor a COSO ERM en su edición de 2017?

Ver pista de ayuda

La palabra clave del título es «integrando»: estrategia y desempeño.

Una forma barata de probar un programa es el cruce más simple: la lista de componentes contra la lista de documentos que dicen sostenerlos. No juzga la calidad; juzga si existe algo. Un componente sin un solo documento es un hueco, y un hueco en un marco que se dice completo es lo primero que ve un auditor.

La consola trae los cinco componentes con su número de principios y los seis documentos que entregó el Comité con el componente que cada uno dice respaldar.

Responde para continuar

¿Qué componente de COSO ERM no tiene ningún documento que lo respalde?

Ver pista de ayuda

Ejecuta `SELECT * FROM componentes` y `SELECT * FROM documentos` y busca el componente que no aparece en la segunda.

El apetito de riesgo se declara en el componente de estrategia porque depende de ella: lo que una empresa está dispuesta a arriesgar cambia cuando cambia lo que quiere lograr. Un apetito aprobado antes de un cambio de estrategia y no revisado desde entonces ya no describe a la empresa que existe. El componente de revisión es justo el que atrapa ese desfase, y por eso es grave que falte.

Compara las fechas de aprobación y de última revisión de los documentos de estrategia con lo que dice el plan estratégico vigente.

Responde para continuar

¿Qué documento declara el apetito de riesgo y se aprobó antes del plan estratégico vigente, sin revisarse desde entonces?

Ver pista de ayuda

Dos documentos pertenecen al componente de estrategia; fíjate en las fechas y en cuál se revisó después de su aprobación.

En el componente de desempeño, COSO ERM 2017 describe cinco respuestas al riesgo: aceptar, evitar, perseguir, reducir y compartir. Compartir significa trasladar una parte del riesgo a otro, por ejemplo con un seguro o con un socio; no elimina el riesgo ni lo deja en cero, pero cambia quién carga con una parte del costo. Registrar «aceptar» cuando en realidad se contrató algo que comparte el riesgo es un error de registro con consecuencias: nadie revisará ese seguro como parte de la respuesta.

La matriz de respuestas tiene, junto a cada riesgo, una columna con lo que de hecho se hizo. Cruza una con otra.

Responde para continuar

¿Qué riesgo tiene una respuesta registrada que no coincide con lo que se hizo?

Ver pista de ayuda

Ejecuta `SELECT * FROM respuestas` y piensa a qué respuesta corresponde cada acción de la última columna.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad