jueves, 20 de octubre de 2016
miércoles, 19 de octubre de 2016
¿Cómo implementar un sistema de gestión de compliance en las empresas?
Isabel Casares
La reforma
del Código Penal, Ley Orgánica 1/2015, de 30 de marzo, por la que se modifica
la Ley Orgánica 10/1995, de 23 de noviembre, del Código Penal, obliga a todas
las empresas a diseñar e implantar sistemas y políticas corporativas de
prevención de comportamientos delictivos en la empresa, de sus representantes,
administradores y empleados.
La figura
laboral del Compliance Officer o Controller Jurídico, deberá responsabilizarse
del cumplimiento del marco legal que afecta a la empresa en el ámbito penal,
por lo que deberá establecer un sistema de vigilancia y control de los posibles
comportamientos delictivos de la propia empresa e implementar los
procedimientos que aseguren el cumplimiento normativo tanto interno como
externo.
Desde el 1 de
Julio de 2015 todas las empresas deben adaptarse a esta normativa, pudiendo ser
imputadas si no han establecido protocolos de seguridad que eviten esos
comportamientos delictivos.
El artículo
31 y 31 bis de la Ley Orgánica 1/2015, establecen que:
“El que actúe
como administrador de hecho o de derecho de una persona jurídica, o en nombre o
representación legal o voluntaria de otro, responderá personalmente, aunque no
concurran en él las condiciones, cualidades o relaciones que la correspondiente
figura de delito requiera para poder ser sujeto activo del mismo, si tales
circunstancias se dan en la entidad o persona en cuyo nombre o representación
obre.
Las personas
jurídicas serán penalmente responsables de los delitos cometidos en nombre o
por cuenta de las mismas, y en su beneficio directo o indirecto, por sus
representantes legales o por aquellos que actuando individualmente o como
integrantes de un órgano de la persona jurídica, están autorizados para tomar
decisiones en nombre de la persona jurídica u ostentan facultades de
organización y control dentro de la misma.
La persona jurídica quedará exenta de
responsabilidad si se cumplen las siguientes condiciones:
- El órgano de
administración ha adoptado y ejecutado con eficacia, antes de la comisión
del delito, modelos de organización y gestión que incluyen las medidas de
vigilancia y control idóneas para prevenir delitos de la misma naturaleza
o para reducir de forma significativa el riesgo de su comisión.
- La supervisión del
funcionamiento y del cumplimiento del modelo de prevención implantado ha
sido confiada a un órgano de la persona jurídica con poderes autónomos de
iniciativa y de control o que tenga encomendada legalmente la función de
supervisar la eficacia de los controles internos de la persona jurídica.
- Los autores
individuales han cometido el delito eludiendo fraudulentamente los modelos
de organización y de prevención.
- No se ha producido una
omisión o un ejercicio insuficiente de sus funciones de supervisión,
vigilancia y control por parte del órgano asignado.
Los modelos
de organización y gestión deberán cumplir los siguientes requisitos:
- Identificación de las actividades en
cuyo ámbito puedan ser cometidos los delitos que deben ser prevenidos.
- Establecimiento de los protocolos o
procedimientos que concreten el proceso de formación de la voluntad de la
persona jurídica, de adopción de decisiones y de ejecución de las mismas
con relación a aquéllos.
- Disponer de modelos de gestión de los
recursos financieros adecuados para impedir la comisión de los delitos que
deben ser prevenidos.
- Imponer la obligación de informar de
posibles riesgos e incumplimientos al organismo encargado de vigilar el
funcionamiento y observancia del modelo de prevención.
- Establecer un sistema disciplinario que
sancione adecuadamente el incumplimiento de las medidas que establezca el
modelo.
- Realizar una verificación periódica del
modelo y de su eventual modificación cuando se pongan de manifiesto
infracciones relevantes de sus disposiciones, o cuando se produzcan
cambios en la organización, en la estructura de control o en la actividad
desarrollada que los hagan necesarios.
¿Cuál sería
el plan de trabajo del Compliance Officer o Controller Jurídico?
El Controller
Jurídico (oficial de cumplimiento) dentro de sus funciones deberá elaborar un
informe con los planes anuales de cumplimiento de los trabajos que pretenda
efectuar, de forma ordenada y racionalizando los recursos en la realización de
dicho trabajo. Asimismo, debe describir las actividades a desarrollar, el
responsable de la ejecución del trabajo, las dependencias afectadas, el tiempo
de duración, el resultado obtenido, las acciones de mejoramiento emprendidas y
el monitoreo o supervisión para establecer el grado de cumplimiento de los
objetivos trazados.
El plan de
trabajo de cumplimiento en una entidad, desarrolla los siguientes aspectos:
·
Adquirir un
adecuado conocimiento de la misión, visión, políticas, principios, valores y
procedimientos de la entidad.
·
Definir claramente
los objetivos del trabajo de cumplimiento.
·
Determinar el
grado de exposición al riesgo.
·
Diseñar una
estrategia de cumplimiento.
El contenido
mínimo del informe anual de los planes de cumplimiento abarca:
- Identificación de la evaluación
cualitativa y cuantitativa de los riesgos.
- Seguimiento a la implementación de
procedimientos específicos de riesgos.
- Formulación y aplicación de programas de
revisión y análisis.
- Conformación de la evidencia documental
de las revisiones y análisis efectuados.
- Formulación de conclusiones y
recomendaciones
A continuación se presenta un modelo de organigrama
del sistema de gestión de compliance:
Este artículo fue
publicado en su Blog Fraude Interno, el cual es un Blog creado con el objetivo
de compartir conocimientos y inquietudes relacionados con el fraude interno,
tanto con profesionales de la auditoria interna como con cualquier empresario o
directivo que no disponga de un departamento de auditoria interna en su
organización. Para mayor información debes visitar:
https://fraudeinterno.wordpress.com/.
¿Te ha gustado la información? ¡Compártela con otro auditor interno!
¿Te ha gustado la información? ¡Compártela con otro auditor interno!
martes, 18 de octubre de 2016
lunes, 17 de octubre de 2016
Auditoría Interna en el Pilar I de Solvencia II
Auditoría
Interna, como función clave del Sistema de Gobierno, encargada de supervisar su
adecuación y eficacia y la de los elementos que lo integran, como el sistema de
gestión de riesgos y control interno, así como de la revisión de las
actividades y procesos más significativos de la entidad, debe adaptar su
perímetro de supervisión a los principios establecidos en el marco normativo
vigente.
Una parte
significativa de dicha adaptación incluye el proceso de cálculo de la posición
de solvencia y en particular de los requerimientos de capital obligatorio, cuyo
alcance es el objetivo que pretendemos definir en el presente documento.
Dicho alcance
quedó definido en el documento publicado en 2013 por LA FÁBRICA DE
PENSAMIENTO El
rol de Auditoría Interna en Solvencia II, en el que se manifestaba que el alcance
de la supervisión del auditor interno era evaluar “el diseño del proceso de
obtención de los elementos cuantitativos que componen el Pilar I: el Balance
Económico, el Capital de Solvencia Obligatorio (CSO) (Solvency Capital
Requirement – SCR en inglés) y capital mínimo obligatorio (CMO) (Minimum
Capital Requirement – MCR en inglés)”.
Por otra
parte, establecía la necesidad de supervisar el proceso y analizar la
efectividad de sus controles para asegurar que en líneas generales:
- Los procesos
con los que se construye el balance económico son adecuados.
- Los procesos
de cálculo del CSO/SCR y del CMO/MCR son adecuados.
- Se utilizan
estos resultados en la gestión del riesgo y, en especial, en la determinación del
proceso de evaluación interna de riesgos y solvencia (en adelante Proceso ORSA).
- Las fuentes
y los procesos de toma de datos son razonables, íntegros y de calidad.
- Se cumplen
los requisitos de comunicación, información y reporte.
El Instituto
de Auditores Internos de España ha impulsado una Comisión Técnica formada por
socios auditores internos que desempeñan su labor en entidades de diferente
tamaño, forma jurídica y naturaleza en el Sector Asegurador, pues ha
considerado necesario “dar un paso adicional” y desarrollar un documento específico
y detallado sobre el Pilar I y el proceso de cálculo de la posición de
solvencia, que no solo manifestara el alcance general, sino que pudiera
convertirse en una guía de supervisión que explicara los aspectos
significativos del proceso y cómo auditarlos.
Por tanto, el
objetivo de este documento es desarrollar el marco de supervisión establecido para
el denominado Pilar I, verificando que la entidad cumple con los requerimientos
de capital establecidos, y que dispone de fondos propios suficientes por encima
de dichos niveles de capital obligatorios, calculados en función de los riesgos
que está asumiendo en su gestión.
Si desea
descargar la Guía Competa lo puede hacer desde aquí.
¿Te ha gustado la información? ¡Compártela con otro auditor
interno!
domingo, 16 de octubre de 2016
sábado, 15 de octubre de 2016
viernes, 14 de octubre de 2016
jueves, 13 de octubre de 2016
miércoles, 12 de octubre de 2016
Cómo elaborar un código de conducta
Albert
Salvador Lafuente
Un código de conducta de empresa es un
documento redactado voluntariamente por una organización en el que se exponen
una serie de principios que se compromete unilateralmente a seguir.
Principios que debe cumplir el código
·
Compromiso: Una organización debería comprometerse activamente con la
adopción, la integración y la difusión de un código de conducta y el
cumplimiento de sus conductas.
·
Capacidad: La organización debe poner a disposición los recursos necesarios
para dar cumplimiento al código de conducta.
·
Visibilidad: Se debe publicitar adecuadamente el código de conducta a
clientes, personal y otras partes interesadas.
·
Accesibilidad: Debe ser fácil e acceder al código de conducta y la
información pertinente sobre él (por ejemplo, formularios de quejas,
notificación de incumplimientos, etc.)
·
Exactitud: La información incluida en el código de conducta debe ser exacta
y no dar lugar a interpretaciones que induzcan a error, ser verificables y
conforme con los requisitos legales.
·
Responsabilidad y rendición
de cuentas: La organización debe establecer y mantener
la responsabilidad y la rendición de cuentas sobre las acciones y decisiones
respecto al código, e informar sobre ellas.
Aspectos a incluir dentro del código
A continuación se presentan algunos ejemplos de
secciones que puede incluir un Código de conducta. Sus contenidos deberán
crearse en base al contexto particular de cada empresa.
- Confidencialidad
- Conflictos
de intereses
- Conducta
interna
- Cumplimiento
de leyes y reglamentaciones locales
- Favores
comerciales / regalos / entretenimiento
- Contratación
de familiares
- Temas
informáticos
- Sobornos
- Información
de terceros
- Declaraciones
a terceros (medios de comunicación, blogs, etc…)
- Seguridad
/ higiene / lugar de trabajo
Este artículo
fue publicado en su Blog Fraude
Interno, el cual es un Blog creado con el objetivo de compartir
conocimientos e inquietudes relacionados con el fraude interno, tanto con
profesionales de la auditoria interna como con cualquier empresario o directivo
que no disponga de un departamento de auditoria interna en su
organización. Para mayor información debes visitar:
https://fraudeinterno.wordpress.com/.
¿Te ha gustado la información? ¡Compártela con
otro auditor interno!
martes, 11 de octubre de 2016
lunes, 10 de octubre de 2016
Sé la mejor versión de ti mismo
Eres único e
irrepetible – Por lo que mi recomendación en este artículo es simple:
- Sé tú mismo -
“Sé tú mismo, todos los demás puestos ya están ocupados”
– Oscar Wilde –
Los colegas y amigos auditores internos que hayan participado por primera vez en una de mis conferencias, estoy completamente
seguro que se habrán sorprendido al notar de forma inmediata que:
Tengo un timbre de voz diferente al promedio de los conferencistas, además
hablo exageradamente rápido en la mayor parte de la presentación, creo que soy
capaz de pronunciar más de trescientas cincuenta palabras en menos de treinta
segundos; y peor aún, desarrollo mi disertación tan alto y fuerte que en alguna
ocasiones es necesario bajar el nivel del micrófono para que los decibeles de mi voz no afecten la
capacidad auditiva de los participantes de la conferencia.
A pesar de mi peculiar estilo de
presentación, he tenido un enorme éxito.
¿Por qué he tenido éxito?
Debido a que veo cada conferencia como una magnífica
oportunidad para que todos los participantes puedan transformar la forma de ver
la profesión de auditoría interna, a través del desarrollo de una presentación innovadora,
cargada de reflexiones, ideas y mejores prácticas. Todo esto apoyado en el
uso de tecnología de punta.
Esta singular situación personal, me hace pensar que para
alcanzar la excelencia en cualquier tarea o área profesional, tenemos que desarrollar el
valor de ser auténticos, únicos e irrepetibles. Por lo que te recomiendo que te
conviertas en la mejor versión de ti mismo. En realidad muchos de nosotros
tenemos miedo de ser nosotros mismos y renunciamos de manera consciente o
inconsciente a realizar nuestro aporte al proceso creativo, tenga presente que:
domingo, 9 de octubre de 2016
sábado, 8 de octubre de 2016
viernes, 7 de octubre de 2016
jueves, 6 de octubre de 2016
miércoles, 5 de octubre de 2016
Como identificar riesgos - Catálogo de riesgos
Albert Salvador Lafuente
Si tuviera que decir que parte de un programa de
Prevención de delitos o de Compliance es el más importante, la respuesta
inicial seria “TODAS”, ya que las
unas sin las otras no tienen sentido:
·
No tendría sentida tener un código ético y no hacer
difusión ni formación.
·
No tendría sentido hacer un mapa de riesgos y no
implementar controles ni seguimientos
·
No tendría sentido tener un canal de denuncias y no
tener un sistema disciplinario y un protocolo de investigación.
Pero si tuviera que decir que parte de un programa
es la más valiosa y trascendental, sin duda diría que la identificación de
riesgos. El motivo es muy evidente, ya que si no identificamos el riesgo, no
podemos valorarlo ni implementar controles para mitigarlo.
La siguiente pregunta sería:
¿Cómo
identifico riesgos en mi empresa?
Imagino que cada “maestrillo tiene su librillo”,
pero dado que lo que se trata es identificar cuantos más riesgos mejor (luego
ya los asignaremos y valoraremos, etc...) bajo mi punto de visto hemos de
enfocar este asunto de manera transversal, y donde tienen que participar:
·
Los responsables de cada departamento y/o área de
negocio
·
El Compliance Officer
·
Despachos de abogados o Consultoras externas
·
……..
Para facilitar la identificación de riesgos,
considero que una buena práctica sería:
·
Formación a las personas que van a participar en el
proceso de identificación de riesgos.
·
Definir qué tipo de riesgos queremos tratar
(penales, operacionales, fiscales, reputacionales……)
·
Dotar de un inventario inicial de posibles riesgos
que pueden concurrir.
En este sentido, la mezcla de experiencia laboral,
conocimiento de la empresa, conocimientos jurídicos y financieros y un grado de
“imaginación”, para poder identificar aquellos riesgos que por muy remotos o
improbables, puedan resultar de alto impacto.
Si estás interesado en recibir un catálogo
con más de 200 tipos de riesgos, puedes solicitarlo vía mail a: asalvador@grupoparadell.com
Si deseas más información sobre temas de
Compliance, pincha aquí
Este artículo fue publicado en su Blog Fraude Interno,
el cual es un Blog creado con el objetivo de compartir conocimientos e
inquietudes relacionados con el fraude interno, tanto con profesionales de la
auditoria interna como con cualquier empresario o directivo que no disponga de
un departamento de auditoria interna en su organización. Para mayor
información debes visitar: https://fraudeinterno.wordpress.com/.
¿Te ha gustado la información? ¡Compártela con otro auditor
interno!
martes, 4 de octubre de 2016
lunes, 3 de octubre de 2016
Auditoría Continua: próximo destino de auditoría interna
Pablo Nessier

La función esencial de Auditoría Interna es evaluar
el Sistema de Control Interno de una organización. Puesto en otros términos, Auditoría
Interna evalúa cómo están diseñados y de qué modo funcionan los controles.
Particularmente para verificar cómo se
realizan los controles, los Auditores Internos históricamente nos venimos
apoyando en la teoría estadística: extraemos una muestra de casos, los
examinamos y, convencidos que ese lote es representativo del universo, extrapolamos
la conclusión observada a la totalidad de los ítems. Sencillo.
El método de muestreo y proyección constituye
una muy buena aproximación para inferir lo que “se supone” que está pasando en el
universo. Pero es precisamente en esa definición donde radica el cambio de
paradigma: a los “stakeholders” (directores, accionistas, reguladores de la
actividad y otros interesados) no les alcanza con obtener un conocimiento
general o aproximado de la cosa. Por el contrario, en la actualidad la
“exigencia de conocer” se incrementó y la demanda requiere identificar con “exactitud
quirúrgica” cuántos casos –y cuáles- han vulnerado cierto control o se han
desviado de su comportamiento esperado. Claramente, tal nivel de precisión es inalcanzable
con el método de revisión tradicional.
En paralelo, las empresas han avanzado hacia
la informatización de sus operaciones. Casi no quedan actividades que no sean
ejecutadas, aprobadas, controladas y por ende registradas en sistemas
informáticos. Esta realidad, además de representar une mejora operativa para las
empresas, conlleva una ventaja para nuestra profesión: la auditabilidad
electrónica de las actividades.
Confluyen entonces dos factores: mayores
exigencias de precisión y velocidad a quienes evaluamos controles y la inmejorable
posibilidad que representa la informatización de las actividades de una empresa.
Los Auditores Internos podemos acceder a bases de datos y, mediante técnicas de
auditoría basadas en computadora (CAATs por sus siglas en inglés) construir rutinas
automáticas de verificación de controles que examinen la totalidad de los casos.
Esta nueva metodología de verificación
presenta otra importante ventaja: con el método tradicional los controles se
realizaban de manera esporádica (generalmente con periodicidad anual); en
contraposición, la Auditoría Continua posibilita que los Auditores tengamos programas
disponibles para “reprocesar” los datos más periódicamente, los intervalos de
evaluación se verán reducidos drásticamente pasando a ser semestrales,
mensuales o diarias, evolucionando de lo discreto hacia lo continuo.
En cuanto a la eficiencia de la Auditoría
Interna, también existe un impacto: el diseño, análisis y programación de herramientas
de Auditoría Continua requieren de cierta inversión de tiempo pero, una vez construido
el proceso o script, su ejecución es de costo muy bajo.
Ventajas y contribución marginal
La evolución tecnológica de las empresas, los
crecientes volúmenes operados y los cambios cada vez más frecuentes en las reglas
de negocios refuerzan la necesidad de que los Auditores migremos hacia estas
nuevas metodologías.
Las ventajas directas son obvias: el alcance
del control (de revisar una muestra, se avanza a evaluar el universo), la
reducción del intervalo de análisis (de discreto pasa a ser continuo) y el costo
de evaluación muy bajo.
De manera adicional, este nuevo método acerca
un objetivo cada vez más apreciado en las expectativas de los auditores: agregar
valor a la organización.
Ello se logra mediante:
·
Evaluación
permanente de los riesgos y controles
·
Retroalimentación oportuna
para el planeamiento
·
Auditoría a
distancia: estrategia de muestreo inteligente
·
Toma de
conocimiento inmediata de hechos salientes
·
Contribuir al “Clima
Interno” de la organización, irradiando sensación de control
·
Mayor visibilidad y
excelente posicionamiento de la Auditoría Interna
Como toda nueva metodología, luego de
implementarla comienzan a surgir algunos tecnicismos. Clasificación de indicadores:
algunos se utilizan específicamente para mensurar Riesgos Claves y otros, en
cambio, miden Procesos Claves, algunos son meramente informativos o de “pistas”,
etc.
La interpretación de los resultados con este
esquema también difiere: es menester que los Auditores incorporen conceptos como:
umbrales de tolerancia y análisis de tendencias.
Un último tema a citar es que, a menudo, Auditoría
Interna genera controles más eficaces y/o oportunos que la propia Gerencia de
Línea. Si este es el caso, debe considerarse la transferencia de algunos
monitoreos a los auditados.
domingo, 2 de octubre de 2016
sábado, 1 de octubre de 2016
Suscribirse a:
Entradas (Atom)


















