Está en la página 1de 8

QUIPUKAMAYOC Revista de la Facultad de Ciencias Contables

Vol. 23 N. 44 pp. 43-50 (2015) UNMSM, Lima - Per


ISSN: 1560-9103 (versin impresa) / ISSN: 1609-8196 (versin electrnica)

COSO ERM Y LA GESTIN DE RIESGOS


COSO ERM AND RISK MANAGEMENT

Liliana Ruth Snchez Snchez*


Unidad de Posgrado de la Facultad de Ciencias Contables

Universidad Nacional Mayor de San Marcos - UNMSM / Lima - Per


[Recepcin: Setiembre 2015 / Conformidad: Octubre 2015]

RESUMEN ABSTRACT
Considerando que cada entidad enfrenta una gran Considering that every entity faces various risks affec-
cantidad de riesgos que afectan las diferentes partes ting different parts of the organization; management
de la organizacin; la gerencia no solamente necesita needs to not only handle individual risks but also un-
manejar los riesgos individuales; sino tambin, com- derstand the interrelated impacts. For this, the COSO
prender los impactos interrelacionados. Para ello, la ERM methodology was designed to identify potential
metodologa COSO ERM fue diseada para identifi- events that affected an entity, evaluate and respond to
car eventos potenciales que afectasen a una entidad, identified risks, so that they are within the limits of
evaluar y responder a los riesgos detectados, para que acceptable level as part of a good management.
estn dentro de los lmites de nivel aceptables como The application of this methodology, helped identify
parte de una buena administracin. the risks in the company and assessed the efficiency
La aplicacin de esta metodologa, ha permitido iden- and effectiveness of the controls, so that the entity
tificar los riesgos existentes en la empresa y evaluar la achieved the objectives.
eficiencia y eficacia de los controles establecidos, a fin The research findings showed that the COSO ERM
de que la entidad logre los objetivos trazados. methodology identified and managed risks at the
Las conclusiones de la investigacin demostraron que level of the entity; aligned the accepted risk level with
la metodologa COSO ERM identific y administr the business strategy; it improved the decisions on
riesgos a nivel de la entidad; aline el nivel de riesgo risk response; it minimized surprises and operating
aceptado con la estrategia de la empresa; mejor las losses; it provided integrated responses to multiple
decisiones de respuesta al riesgo; minimiz sorpresas risks and opportunities especially took advantage of
y prdidas operativas; provey respuestas integradas opportunities.
a riesgos mltiples y sobre todo, aprovech oportu-
nidades.

Palabras clave: Keywords:


Control Interno; riesgos; COSO ERM. Internal control; risks; COSO ERM.

* Maestrsta de Auditora con mencin en Auditora de Gestin y Control Gubernamental - UNMSM. Contadora Pblica Colegiada.
Email: lilianaruthsanchezsanchez@hotmail.com

Vol. 23(44) 2015QUIPUKAMAYOC /43


Liliana Ruth Snchez Snchez

INTRODUCCIN las operaciones y la confiabilidad de los registros y,


Debido a la globalizacin de los mercados y a las el cumplimiento de las leyes, normas y regulaciones
nuevas estrategias competitivas y de expansin, las aplicables. Finalmente, Velezmoro La Torre, Oscar
empresas se vieron en la necesidad de cambiar sus (2010) en su investigacin titulada Modelo de
estructuras organizacionales, procesos, productos, gestin de riesgo operacional en una institucin fi-
consumidores e inversiones, hechos que ocasionaron nanciera peruana dentro de un enfoque integrado de
riesgos inherentes normales y otros nuevos que se gestin de riesgos, desarroll un modelo de Gestin
han ido considerando como parte del desarrollo y de Riesgo Operacional bajo el enfoque de gestin
actualizacin de las empresas a los nuevos tiempos, integral de riesgos COSO ERM para prevenir y re-
tales como: los riesgos generados en la integridad ducir niveles de prdida que ocurran por este riesgo.
de sus activos, el cumplimiento de leyes y regulacio- Basados en los aportes ya mencionados, el pre-
nes, los sistemas de informacin, la administracin sente trabajo respondi a la necesidad de determi-
financiera, el talento humano y las operaciones. Por nar el nivel de desarrollo de un Sistema de Control
ello, algunas empresas entendieron que la adminis- Interno aplicando la metodologa COSO ERM, de
tracin de riesgos no es solamente el cumplimiento modo que constituya una herramienta por la cual se
de los principios contables y legales, la diversidad de pueda conocer con exactitud la situacin actual de
riesgos que aparecen todos los das requera que las una entidad, en la medida que provee informacin
empresas tuvieran un seguimiento ms estricto en el a la gerencia y directorio con respecto a los riesgos
manejo de los riesgos, vindose en la necesidad de ms significativos y a la forma como los mismos es-
protegerse de irregularidades y fraudes con sistemas tn siendo administrados. El propsito principal fue
de control interno adecuados a la metodologa COSO identificar reas de mayor riesgo y establecer planes
II ERM, con el propsito de efectuar una adecuada de accin para mitigar los riesgos existentes; as como,
administracin de riesgos que permitiera identificar, contribuir a la consecucin de objetivos establecidos
evaluar y responder adecuadamente a los riesgos por las principales reas de cada empresa.
presentados, de modo que se estuviese preparado
para enfrentar situaciones que limiten el logro de los METODOLOGA
objetivos del negocio. El estudio tuvo un enfoque cuantitativo y es de
Al respecto, se han realizado y publicado im- carcter explicativo/correlacional porque estuvo
portantes estudios e investigaciones relacionados dirigido a llegar al conocimiento y a la relacin causa
a la implementacin y evaluacin de un adecuado - efecto de los eventos. Asimismo, la investigacin fue
marco de control interno, as, Vega Seplveda, Edil- de tipo no experimental, porque no se tuvo control
berto (2008) en su tesis denominada: El sistema de directo de las variables independientes debido a que
control interno en la empresa moderna, manifest sus manifestaciones ya haban ocurrido.
que un adecuado sistema de control interno es el ele- La metodologa aplicada en la investigacin fue el
mento clave para llevar a cabo una adecuada gestin y mtodo inductivo-deductivo y se aplicaron tcnicas
que este no es el elemento perturbador de la gestin, de recoleccin de datos como: observacin, entrevis-
sino todo lo contrario, es el elemento facilitador de la tas y encuestas al personal de la entidad que tomamos
gestin ptima de las empresas modernas; asimismo, como base para realizar el estudio, en este caso, se
Ramn Ruffner, Jeri (2004) a travs de su artculo tom como muestra una empresa dedicada al otorga-
El control interno en las empresas privadas, indic miento y recuperacin de crditos de consumo. Del
que el control interno de las empresas privadas se mismo modo, se usaron tcnicas especficas para el
ha convertido ltimamente en uno de los pilares en desarrollo del presente estudio como la investigacin
las organizaciones empresariales, pues nos permite de campo con referencia documental y descriptiva.
observar con claridad la eficiencia y la eficacia de

44/ QUIPUKAMAYOCVol. 23(44) 2015


COSO ERM Y LA GESTIN DE RIESGOS

MARCO TERICO conformada por ocho componentes relacionados


Modelos de Control Interno entre s, los cuales se describen brevemente a con-
tinuacin:
Como respuesta a los cambios constantes que Ambiente interno: Abarca el entorno de una
atraviesan las empresas motivados por factores empresa, influye en cmo se establecen las estra-
internos como externos, se desarrollaron mtodos tegias y los objetivos y, cmo se estructuran las
que permiten tener una visin global y estratgica de actividades del negocio.
las organizaciones y de su entorno. Estos esfuerzos Establecimiento de objetivos: Las empresas debe-
generaron diversos enfoques de control que im- rn establecer los objetivos a fin de que se pueda
pulsaron una nueva cultura administrativa en todo identificar potenciales eventos que afecten a su
tipo de organizaciones y sirvi de plataforma para consecucin.
diversas definiciones y modelos de control a nivel Identificacin de eventos: Est relacionado con
internacional tales como: Cobit, Candbury, COCO, la identificacin de los eventos potenciales que
COSO I y COSO II, siendo este ltimo lanzado el 29 de ocurrir podran afectar a la organizacin, tam-
de septiembre de 2004 como marco de control deno- bin, determina si representan oportunidades o
minado COSO II, constituyndose como un marco si, podran afectar negativamente la capacidad de
enfocado a la gestin de los riesgos mediante tcnicas la entidad para implementar la estrategia y lograr
como la administracin de un portafolio de riesgos. los objetivos con xito.
Evaluacin de riesgos: Los riesgos deben ser ana-
COSO ERM lizados considerando su probabilidad e impacto
COSO II o COSO ERM es un proceso continuo como base para determinar cmo deben ser ges-
realizado por el personal de todos los niveles de la tionados y se evalan desde una doble perspectiva,
organizacin y no nicamente, por un departamento inherente y residual. Para ello se deben considerar
de riesgos o rea similar no es la mera conjuncin de realizar autoevaluaciones, elaborar mapas de ries-
polticas, encuestas y formularios, sino que involucra go y distribuciones de severidad y probabilidad.
gente de los distintos niveles de la organizacin y est Respuesta al riesgo: Una vez identificados los
diseado para identificar eventos potenciales que riesgos y establecido el nivel de significancia, la
puedan afectar a la organizacin, gestionar sus riesgos direccin selecciona las posibles respuestas - evi-
dentro del riesgo aceptado y proporcionar una segu- tar, aceptar, reducir o compartir los riesgos - de-
ridad razonable sobre la consecucin de objetivos. sarrollando una serie de acciones para alinearlos
Asimismo, el COSO ERM es un facilitador del con el riesgo aceptado y las tolerancias al riesgo
proceso de la gestin de riesgos, este permite a los de la entidad.
administradores de las empresas operar ms eficaz- Actividades de control: Son las polticas y pro-
mente en un mbito pleno de riesgo, aumentando la cedimientos que se establecen e implantan para
capacidad para: ayudar a asegurar que las respuestas a los riesgos
se llevan a cabo eficazmente.
Alinear el nivel de riesgo aceptado con la estrategia.
Informacin y comunicacin: La informacin re-
Unir crecimiento, riesgo y rendimiento.
levante se identifica, capta y comunica en forma y
Mejorar las decisiones de respuesta al riesgo.
plazo adecuado para permitir al personal afrontar
Minimizar sorpresas y prdidas operativas.
sus responsabilidades. Una comunicacin eficaz
Identificar y administrar riesgos a nivel de la en-
debe producirse en un sentido amplio, fluyendo
tidad .
en todas las direcciones dentro de la entidad.
R acionalizar el uso de recursos.
Supervisin: La totalidad de la gestin de riesgos
se supervisa, realizando modificaciones oportunas
De acuerdo al marco definido en el informe
cuando se necesiten. Esta supervisin se lleva
COSO ERM, la gestin de riesgos corporativos est
a cabo mediante actividades permanentes de la

Vol. 23(44) 2015QUIPUKAMAYOC /45


Liliana Ruth Snchez Snchez

direccin, evaluaciones independientes o ambas probabilidad de ocurrencia de un riesgo identificado


actuaciones a la vez. y se bas en el nmero de veces que el riesgo podra
materializarse en el ao. Del mismo modo, se evalu
HIPTESIS PRINCIPAL el impacto que no es ms que la prdida financiera
Cuanto mayor sea el nivel de desarrollo del estimada al hacerse efectivo el riesgo.
sistema de control interno basado en la metodologa Al respecto, los participantes identificaron cua-
COSO ERM, este ser ms eficiente para identificar renta riesgos en las reas de crditos y cobranzas y,
reas de mayor riesgo y contribuir a la consecucin estos fueron evaluados en trminos de probabilidad
de objetivos de la entidad. e impacto, los resultados de estos puntajes fueron
transferidos a un mapa de riesgos que es una repre-
ANLISIS E INTERPRETACIN DE DATOS sentacin grfica que traza en sus ejes estimaciones
cuantitativas y cualitativas de la probabilidad e
En primer lugar, establecimos la probabilidad impacto de los riesgos identificados, luego, estos
y el impacto de cada riesgo. Para lograr este efecto, riesgos se presentaron desde los ms significativos
obtuvimos una respuesta consensuada entre los co- (mayor probabilidad e impacto) hasta los menos sig-
laboradores de la empresa evaluada a travs de una nificativos (menor probabilidad e impacto); una vez
lluvia de ideas y consisti en tomar la lista o por- identificados los riesgos ,estos fueron clasificados en
tafolio de riesgos identificados y distribuirla a todos cuatro categoras: Bajo, medio, alto y crtico, para ello,
los participantes acompaado de un cuestionario de el uso eficaz del mapa de riesgos permiti identificar
preguntas por cada riesgo, que permiti establecer la las reas que necesitaban mayor anlisis y respuestas
a riesgos especficos.
Tabla N 01
Valor del riesgo inherente de acuerdo a impacto x frecuencia

Moderado (20) Moderado (33) Crtico (100) Crtico (200) Crtico (1200)
5.- Crtico 100
Impacto (en miles de

4.- Alto Moderado (16) Moderado (26.4) Alto (80) Crtico (160) Crtico (960)
80

3.- Relevante 35 Moderado (7) Moderado (11.55) Relevante (35) Relevante (70) Crtico (420)
US$)

2.- Moderado 5 Bajo (1) Bajo (1.65) Moderado (5) Moderado (10) Relevante (60)

Bajo (0.2) Bajo (0.33) Bajo (1) Bajo (2) Moderado (12)
1.- Bajo 1

5.- Muy
1.- Muy Raro (0.2) 2.- Raro (0.33) 3.- Eventual 4.- Frecuente
Frecuente
(1) (2)
(12)
Frecuencia (anual)

Fuente: Elaboracin propia.

Una vez identificados y evaluados los riesgos, tambin evaluamos los controles que presentaban cada riesgo
y que fueron implementados para minimizar dicho riesgo.

46/ QUIPUKAMAYOCVol. 23(44) 2015


COSO ERM Y LA GESTIN DE RIESGOS

Tabla N 02
Evaluacin de la efectividad de los controles

5.- Efectivo (5) 15


5 (Dbil) 10 (Dbil) 20 (Fuerte) 25 (Fuerte)
(Moderado)
Impacto (en miles de US$)

4.- Efectivo no formalizado (4) 12 16


4 (Dbil) 8 (Dbil) 20 (Fuerte)
(Moderado) (Moderado)
3.- Inefectivo Prueba (3) 12 15
3 (Dbil) 6 (Dbil) 9 (Dbil)
(Moderado) (Moderado)
2.- Inefectivo en diseo (2)
2 (Dbil) 4 (Dbil) 6 (Dbil) 8 (Dbil) 10 (Dbil)

1.- Control no existente(1) 1 (Dbil) 1 (Dbil) 1 (Dbil) 1 (Dbil) 1 (Dbil)

5.- Muy
1.- Muy Raro (1) 2.- Raro (2) 3.- Eventual (3) 4.- Frecuente (4) Frecuente (5)

Frecuencia
Fuente: Elaboracin propia.

Clculo del Riesgo Residual exposicin del riesgo es la divisin del nivel de riesgo
Finalmente, evaluamos el riesgo resultante des- entre el nivel de eficacia del control que se encuentra
pus de aplicar los controles, este riesgo se denomina asociado al riesgo.
riesgo residual. La frmula para determinar el nivel de Riesgo Residual = Nivel de Riesgo Inherente
Control (eficacia)

Tabla N 03
Calificacin del riesgo residual

Riesgo Bajo Moderado Relevante Alto Crtico


Riesgo de continuidad
Riesgo mnimo o Riesgo desgastante o Riesgo
Clasificacin Riesgo medio del negocio o
tolerable significativo intolerable
catastrfico
Resultado
Entre 0.2 y 4.9 Entre 5 y 34.9 Entre 35 y 79.9 Entre 80. y 99.9 De 100 a ms
del Producto
No se requiri de Se requirieron
Se establecieron Se inform a la
Curso de ninguna accin acciones de Se establecieron
puntos de control Alta Direccin, se
accin adicional, el riesgo correccin a mediano planes para
que permitieran requirieron acciones de
requerido genera impactos plazo, el riesgo fue tratar el riesgo
mitigar el riesgo correccin inmediatas
bajos aceptado

Fuente: Elaboracin propia.

Vol. 23(44) 2015QUIPUKAMAYOC /47


Liliana Ruth Snchez Snchez

La siguiente tabla muestra los hallazgos en torno a las reas de crditos y cobranzas, luego de aplicar la
metodologa COSO ERM.

Tabla N 04
Valoracin de los riesgos y controles de los subprocesos de las reas de la entidad

Actividad Actividad Actividad Evaluacin de acuerdo


Valoracin Componentes
con riesgo con Control sin control al Riesgo Inherente
Sub Procesos rea de Crditos
Registro de solicitud 1 1 Moderado
Verificacin de documentos 7 5 2 Moderado
Evaluacin de la capacidad de pago 6 6 Moderado
Aprobacin del crdito 4 4 Moderado
Desembolso del crdito 8 7 1 Relevante
Sub Procesos rea de Crditos
Seguimiento 6 5 1 Relevante
Recuperacin 8 6 2 Alto
TOTAL 40 34 6

Fuente: Elaboracin propia.

Validacin de hiptesis RESULTADOS


Habindose aplicado la matriz de riesgos a las El anlisis de los resultados se realiz en base
reas de crditos y cobranzas, se determinaron 40 a una reflexin sobre los resultados obtenidos del
riesgos distribuidos en los subprocesos de estas trabajo de campo y en funcin del problema de
reas, estos riesgos se enfocaron, principalmente en investigacin, los objetivos del estudio, la hiptesis
cuanto afectaran a la consecucin de los objetivos y el marco terico. Para lograr nuestro objetivo, fue
estratgicos y operativos de la empresa. Asimismo, se necesario tomar como objeto de estudio las reas de
determinaron 34 controles establecidos en cada acti- crditos y cobranzas de una entidad dedicada a la
vidad y 6 actividades que no cuentan con controles, colocacin y recuperacin de crditos de consumo;
lo que nos indica que la aplicacin de la metodologa posteriormente, se depur los datos e informacin y
COSO ERM, nos permite obtener informacin que se describi los resultados, se analiz la hiptesis en
nos ayude a formular mejor la evaluacin del control relacin con los resultados obtenidos para verificarla
interno de la entidad, por cuanto al tenerse claramen- o rechazarla y se estudi cada uno de los resultados,
te identificados los procesos con mayores niveles de relacionndolos con el marco terico. Los pasos a
riesgos, las acciones y actividades se dirigirn hacia seguir fueron los siguientes:
estos, con lo que los recursos humanos y materiales Paso 1- Planificacin del proceso de evaluacin
sern mejor administrados. del control interno.
Asimismo, permitir a la entidad establecer una
adecuada gestin de riesgos en la que se involucre a Se reuni la informacin necesaria a fin de obtener
todo el personal como parte de la filosofa de la em- un conocimiento amplio sobre los diversos asuntos
presa la misma que coadyuvar al logro de objetivos relacionados con el control interno de las diversas
y mejoras en el trabajo de los colaboradores y los reas de la entidad evaluada. Para ello, se defini
objetivos de la entidad. los objetivos y el alcance del trabajo, se estable-
ci los controles que deberan ser aprobados y

48/ QUIPUKAMAYOCVol. 23(44) 2015


COSO ERM Y LA GESTIN DE RIESGOS

documentados; se describi los procedimientos a la entidad a lograr la implementacin de los


a ser ejecutados en la evaluacin de controles; se criterios considerados como necesarios, teniendo
organizaron el equipo y/o encargado responsable, en cuenta sus causas y consecuencias posibles, los
el mismo que debi reunir habilidades, conoci- beneficios de la aplicacin de la mejora del control
mientos y experiencias necesarias para desarrollar interno, el costo de implementacin de la mejora
las tareas encomendadas. en el control interno y las posibles consecuencias
Paso 2 - Identificacin de controles internos. aplicables al control.
La identificacin del proceso de evaluacin des- Paso 5 - Seguimiento de la implementacin de
cans en dos niveles: mejoras en los controles.
1. Controles en el nivel de la entidad: Com- El seguimiento es la implementacin de las reco-
prendieron las actividades que generalmente mendaciones para la mejora del control interno.
operan en el nivel de la institucin como son Por lo tanto, la tarea realizada por el equipo res-
los controles relacionados con el ambiente de ponsable de la evaluacin del control interno, no
control y centralizacin del proceso y de los hubiera sido de utilidad si no se hubiesen logrado
controles. materializar las mejoras diseadas y orientadas
2. Controles en el nivel de procesos: Relaciona- a incrementar la efectividad en las operaciones,
dos con los procesos del negocio y estn dise- la confiabilidad de la informacin financiera, la
ados para detectar y prevenir la ocurrencia de salvaguarda de activos y el cumplimiento de leyes
errores en la ejecucin de dichos procesos. Un y regulaciones aplicables.
buen camino para confirmar la comprensin
en el diseo de los controles fue realizar una CONCLUSIONES
prueba de recorrido apropiado sobre estos. 1. Tal como apreciamos, la aplicacin de una ade-
Paso 3 - Evaluacin de la efectividad de contro- cuada metodologa como el COSO ERM en
les internos e identificacin de deficiencias. la evaluacin del control interno nos permiti
Para evaluar la efectividad de los controles internos identificar y evaluar los riesgos en los diferentes
en la entidad, se disearon las pruebas a ser usa- procesos y reas de una entidad, y proporcionar
das sobre los controles significativos; realizando una evaluacin sobre el desempeo de la misma,
las evaluaciones sobre los aspectos de diseo y orientado a mejorar la eficacia y eficiencia en el uso
operacin de controles en los aspectos aplicables; de los recursos y la consecucin de los objetivos
evaluando los resultados obtenidos e identificando, institucionales.
si fuera el caso, las deficiencias (debilidades ma- 2. La aplicacin de la metodologa, permiti contar
teriales y deficiencias significativas) en el control con bases de datos que ayudaron a formular y me-
interno de la organizacin. jorar los Planes de Control, por cuanto al tenerse
Paso 4 - Recomendacin de mejoras en los claramente identificados los procesos con mayores
controles internos e implementacin. niveles de riesgos, las acciones y actividades se
Las recomendaciones de las mejoras que re- dirigieron hacia estos, con lo que los recursos hu-
sultaron de la evaluacin de control interno se manos y materiales fueron mejor administrados.
orientaron a corregir las debilidades materiales y
deficiencias significativas identificadas, por este RECOMENDACIONES
motivo, dichas mejoras debieron ser preparadas en 1. Se recomienda que la metodologa COSO ERM
trminos concretos y ser factibles de implementar aplicada a lo largo de la investigacin, sea consi-
en corto tiempo. Para el diseo de las mejoras derada como base para la evaluacin del control
en los controles internos, el equipo responsable interno en las distintas entidades, debiendo tener-
debi considerar las circunstancias que ayudaron se en cuenta.

Vol. 23(44) 2015QUIPUKAMAYOC /49


Liliana Ruth Snchez Snchez

2. Es necesario que todos los colaboradores de la en- 3. FONSECA, O. (2013) Sistemas de control inter-
tidad deban cumplir con el rol de aseguramiento no para organizaciones.
de xito de la gestin de riesgo, ya que este no sera 4. RAMON, J. (2004) El Control interno en las
efectivo si su implementacin y administracin es empresas privadas. Revista Quipukamayoc, Vol
realizada por personas con poca o ninguna com- 11 N 22.
prensin de los factores de decisin que involucra 5. SLOSSE, C. (2000). Auditora, un enfoque em-
la gestin de riesgos, por lo que se debe considerar presarial, Ocano Centrum Espaa.
su mayor efectividad s es conducido por personas
que estn cerca de las situaciones de riesgo en el 6. VEGA, E. (2008) Tesis para optar el grado de
negocio y comprenden con facilidad los factores Magster en Administracin: El Sistema de con-
que los rodean y sus consecuencias. trol interno en la empresa moderna. Universidad
San Martin de Porres.
REFERENCIAS BIBLIOGRFICAS 7. VELEZMORO, O. (2010) Modelo de gestin de
riesgo operacional en una institucin financiera
1. C
OMMITEE OF SPONSORING ORGANIZA- peruana dentro de un enfoque integrado de ges-
TIONS OF THE TREADWAY COMMISSION tin de riesgos. Pontificia Universidad Catlica
(2013) Control Interno - Marco Integrado. del Per.
2. ESTUPIAN, R. (2006) Administracin de ries-
gos E.R.M. y la auditora interna. ECOE.

50/ QUIPUKAMAYOCVol. 23(44) 2015

También podría gustarte