Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Segregación de funciones leída en un reporte de accesos

5 tareas · 38 min · Principiante

Una persona que puede iniciar, autorizar y ocultar una operación es el escenario de fraude que el control interno existe para evitar. En un reporte de accesos con cientos de filas, ese riesgo se esconde en dos líneas del mismo usuario. Aquí lees el reporte de roles del ERP de Embotelladora Río Manso contra la matriz de conflictos, y llevas la lectura un paso más allá del cruce mecánico: ¿tiene el conflicto un control que lo mitigue, hay evidencia de que opera y hay cuentas que no se pueden atribuir a nadie?

0 de 5 · 0%

Objetivo de la sala

Una persona que puede iniciar, autorizar y ocultar una operación es el escenario de fraude que el control interno existe para evitar. En un reporte de accesos con cientos de filas, ese riesgo se esconde en dos líneas del mismo usuario. Aquí lees el reporte de roles del ERP de Embotelladora Río Manso contra la matriz de conflictos, y llevas la lectura un paso más allá del cruce mecánico: ¿tiene el conflicto un control que lo mitigue, hay evidencia de que opera y hay cuentas que no se pueden atribuir a nadie?

La segregación de funciones reparte entre personas distintas las tareas cuya combinación permitiría cometer y ocultar un error o un fraude. Clásicamente son cuatro: autorizar la operación, custodiar el activo, registrar la transacción y conciliar o revisar el resultado. Cuando una persona reúne dos de ellas en el mismo proceso, ya no hay un segundo par de ojos.

En un ERP esto se traduce en roles o permisos (crear proveedores, registrar facturas, ejecutar pagos, conciliar bancos, contabilizar y aprobar asientos). La empresa define en una matriz de conflictos qué pares de roles no debe reunir un mismo usuario; el reporte de accesos dice quién los reúne de verdad.

Responde para continuar

¿Qué combinación de funciones en una misma persona es la que la segregación de funciones busca evitar?

Ver pista de ayuda

Busca la pareja en que una misma persona hace la operación y puede ocultarla.

Leer un reporte de accesos es un cruce mecánico, pero requiere método. El reporte lista una fila por usuario y rol, no una por usuario, así que lo primero es agrupar por usuario. Después, para cada usuario, se comparan sus roles contra cada fila de la matriz: el conflicto existe cuando reúne los dos roles de una misma fila, no uno de cada pareja distinta.

Y cuenta personas, no filas: quien reúne dos roles incompatibles aparece en dos filas del reporte, pero es un solo caso. Ten presente que una cuenta genérica no es una persona: sobre ella se habla en la tarea 5.

Responde para continuar

Cruza el reporte con la matriz de conflictos y escribe cuántos usuarios individuales reúnen algún par incompatible.

Ver pista de ayuda

Ejecuta `SELECT * FROM matriz_de_conflictos` y `SELECT * FROM reporte_de_accesos`; agrupa por usuario y descarta la cuenta genérica.

Un conflicto de funciones no es automáticamente un hallazgo grave. La empresa puede tener un control mitigante: una revisión por una persona independiente de las dos funciones, con una frecuencia y un alcance que cubran el riesgo. Si ese control opera y deja evidencia, el riesgo se reduce; si no existe, el conflicto queda sin cubrir.

La tabla de controles mitigantes muestra lo que la empresa declara para cada caso y lo que el equipo vio de su ejecución.

Responde para continuar

Escribe el usuario con un par incompatible para el que la empresa no declara ningún control mitigante.

Ver pista de ayuda

Ejecuta `SELECT * FROM controles_mitigantes` y busca la fila sin control declarado ni evidencia.

No todo lo que se declara como control mitigante lo es. Para que valga, debe cumplir tres cosas: lo hace alguien independiente de las funciones en conflicto, tiene el alcance del riesgo (por ejemplo, todos los pagos, no una muestra al azar) y deja evidencia de ejecución que el evaluador pueda ver. Una promesa de «tener cuidado» o una revisión que hace la misma persona sobre su propio trabajo no mitiga nada.

Piensa en el conflicto de quien puede ejecutar un pago y conciliar el banco: la revisión de una tercera persona sobre ambos sería un mitigante razonable.

Responde para continuar

Para el conflicto de ejecutar pagos y conciliar bancos, ¿qué mitigante sería razonable?

Ver pista de ayuda

Independencia, alcance y evidencia.

Las cuentas genéricas o compartidas son un problema aparte: ningún reporte de roles las marca como conflicto, porque cada una tiene un solo rol, pero rompen el principio base de la separación, que es poder atribuir cada operación a una persona. Si tres personas usan la misma clave, un pago indebido no se le puede imputar a nadie, y el control mitigante de «alguien revisa lo que hace tal usuario» pierde sentido.

En una evaluación se reporta como una deficiencia de accesos propia, aunque no haya ningún conflicto en la matriz.

Responde para continuar

Escribe el usuario del reporte cuya clave la comparten varias personas del área.

Ver pista de ayuda

Ejecuta `SELECT * FROM reporte_de_accesos` y lee la columna observacion.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad