Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Los cinco componentes y los 17 principios de COSO

5 tareas · 35 min · Principiante

El marco COSO de control interno es el lenguaje con el que se habla de controles en cualquier equipo financiero y de auditoría, y es el que la mayoría de las empresas usa para evaluar el control interno sobre su reporte financiero. Aquí aprendes su estructura —cinco componentes y 17 principios— y la usas sobre ocho observaciones reales de una evaluación en Embotelladora Río Manso: ubicas cada una en el principio que incumple. No se trata de memorizar una lista, sino de saber qué parte del marco te dice cuando algo falla.

0 de 5 · 0%

Objetivo de la sala

El marco COSO de control interno es el lenguaje con el que se habla de controles en cualquier equipo financiero y de auditoría, y es el que la mayoría de las empresas usa para evaluar el control interno sobre su reporte financiero. Aquí aprendes su estructura —cinco componentes y 17 principios— y la usas sobre ocho observaciones reales de una evaluación en Embotelladora Río Manso: ubicas cada una en el principio que incumple. No se trata de memorizar una lista, sino de saber qué parte del marco te dice cuando algo falla.

El marco COSO de control interno, en su versión de 2013, se organiza en cinco componentes: ambiente de control, evaluación de riesgos, actividades de control, información y comunicación, y actividades de monitoreo. Cada componente se desglosa en principios, 17 en total, que son lo que se evalúa en la práctica: cinco en el ambiente de control, cuatro en la evaluación de riesgos, tres en las actividades de control, tres en información y comunicación y dos en monitoreo.

Una forma útil de recordarlos es por su función. El ambiente de control es la base: la cultura, el consejo, las personas. La evaluación de riesgos decide qué amenaza los objetivos. Las actividades de control son lo que se hace para reducir esos riesgos. La información y comunicación hace que lo necesario llegue a quien lo necesita. El monitoreo comprueba que todo lo anterior sigue funcionando.

Abre la tabla de principios del laboratorio y ubica el principio 11.

Responde para continuar

¿A qué componente pertenece el principio 11, el de los controles generales sobre la tecnología?

Ver pista de ayuda

Ejecuta `SELECT * FROM principios_coso` y mira la columna componente de la fila 11.

En una evaluación, una observación se vuelve útil cuando se liga al principio que incumple. Así el hallazgo deja de ser una anécdota («aquí falla algo») y se convierte en una afirmación sobre el sistema de control: «el principio X no está funcionando». Es el mismo trabajo que haría el evaluador al redactar el informe.

El principio 8 pide considerar el potencial de fraude al evaluar los riesgos: incentivos y presiones, oportunidades y racionalización. Un caso típico de reporte financiero es la presión por cumplir metas que lleva a reconocer ingresos antes de tiempo.

Responde para continuar

Cruza la lista de observaciones con la tabla de principios y escribe el id de la observación que incumple el principio 8.

Ver pista de ayuda

Ejecuta `SELECT * FROM principios_coso` para leer el principio y `SELECT * FROM observaciones` para ver las ocho observaciones.

El principio 17, el último del marco, tiene dos mitades: evaluar las deficiencias y comunicarlas a las personas responsables de la acción correctiva y, cuando corresponde, a la alta dirección y al consejo. Una deficiencia conocida que nadie corrige y que no sube al nivel que puede decidir no es una falla de ese control: es una falla del monitoreo del sistema entero.

No confundas este principio con el 14, que trata de la comunicación interna en general, como el canal para reportar irregularidades. El 17 es específico de las deficiencias de control ya identificadas.

Responde para continuar

Escribe el id de la observación que muestra una deficiencia conocida que no se comunicó a quien debía corregirla y supervisarla.

Ver pista de ayuda

Ejecuta `SELECT * FROM observaciones` y busca la que dice quién recibió el informe de la deficiencia y cuánto tiempo lleva sin plan.

COSO no se conforma con que existan los cinco componentes: pide que cada componente y sus principios relevantes estén presentes y funcionando, y que los cinco operen de forma integrada. Un buen proceso de actividades de control no compensa un ambiente de control débil: si el consejo no vigila ni nadie responde por sus controles, los controles se aplicarán cuando convenga.

Por eso, al evaluar, no se promedia. Una deficiencia mayor en un componente o en un principio relevante impide concluir que el control interno es eficaz. El principio puede dejarse fuera solo cuando de verdad no es relevante para la empresa, y esa decisión se justifica por escrito.

Responde para continuar

Una empresa tiene actividades de control muy bien documentadas, pero su consejo no supervisa nada. ¿Qué concluyes sobre el control interno?

Ver pista de ayuda

Los componentes y sus principios relevantes deben estar presentes, funcionar y operar juntos.

COSO distingue tres categorías de objetivos: de operaciones, de reporte y de cumplimiento. El control interno de una empresa puede tocar las tres, pero este módulo, y la ley de Estados Unidos conocida como Sarbanes-Oxley (SOX), se ocupa de una en particular. Su sección 404 pide a la administración de las empresas sujetas a ella evaluar el control interno sobre el reporte financiero (en inglés, ICFR) y, para ciertas compañías, que su auditor emita una opinión sobre él.

SOX se aplica a las empresas que cotizan en Estados Unidos. En muchas otras, incluidas empresas de la región y filiales de multinacionales, COSO se usa igual como referencia para evaluar el control sobre el reporte, aunque la ley no las obligue.

Responde para continuar

¿Qué categoría de objetivos de COSO es la que la sección 404 de SOX pone bajo evaluación?

Ver pista de ayuda

ICFR significa control interno sobre el reporte financiero.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad