Home » Auditoría » Matriz de riesgos y controles: cómo elaborarla y ejemplo

Matriz de riesgos y controles: cómo elaborarla y ejemplo

Una matriz de riesgos y controles relaciona los objetivos de una actividad con los riesgos que pueden impedir su cumplimiento, los controles establecidos para gestionarlos y las pruebas necesarias para evaluar esos controles.

Su utilidad no consiste únicamente en llenar una hoja de cálculo. La matriz debe permitir comprender:

  • qué pretende alcanzar el proceso;
  • qué podría salir mal;
  • por qué podría ocurrir;
  • qué efecto tendría;
  • qué controles responden al riesgo;
  • quién ejecuta esos controles;
  • qué evidencia producen;
  • cómo serán evaluados;
  • qué riesgo permanece después de considerar su funcionamiento.

En auditoría interna, la matriz puede servir tanto para comprender los procesos de control de toda la organización como para planificar y documentar un trabajo específico. Las Normas Globales también permiten vincular los riesgos y controles identificados con el enfoque de pruebas, los hallazgos y las conclusiones del trabajo.

Para consultar las demás guías sobre planificación, evidencia, hallazgos e informes, visita la sección de auditoría interna y externa.

¿Qué es una matriz de riesgos y controles?

La matriz de riesgos y controles, también conocida en algunos entornos como MRC o RCM, es una herramienta que organiza la relación entre:

  1. Los objetivos de un proceso o actividad.
  2. Los riesgos que amenazan esos objetivos.
  3. Los controles diseñados para gestionar los riesgos.
  4. La información necesaria para evaluar los controles.
  5. Los resultados de las pruebas realizadas.
  6. El nivel de exposición que permanece.

Las Normas Globales describen esta matriz como una herramienta que facilita la auditoría interna y que normalmente vincula los objetivos de negocio, los riesgos, los procesos de control y la información clave.

La matriz puede elaborarse en una hoja de cálculo, una herramienta de auditoría, una plataforma de gestión de riesgos o una base de datos. El formato no determina su calidad. Lo importante es que mantenga una relación clara y verificable entre objetivos, riesgos, controles, pruebas y conclusiones.

¿Es obligatoria la matriz de riesgos y controles?

Las Normas Globales de Auditoría Interna no imponen una plantilla universal ni exigen que todas las funciones utilicen exactamente las mismas columnas, escalas o fórmulas.

La Norma 9.1 señala que el Director de Auditoría Interna puede desarrollar una matriz para toda la organización con el propósito de:

  • documentar los riesgos que pueden afectar los objetivos;
  • reflejar la importancia relativa de esos riesgos;
  • comprender los controles clave;
  • identificar qué controles han sido evaluados;
  • conocer si su diseño parece adecuado y si operan como se espera.

Por su parte, las consideraciones de la Norma 13.6 incluyen la matriz de riesgos y controles con el enfoque de pruebas entre los ejemplos de evidencia que respaldan el programa de trabajo.

Por tanto, la matriz es una herramienta recomendada y ampliamente útil, pero no existe un modelo obligatorio único. Lo que sí debe cumplirse es el trabajo subyacente: comprender la actividad, evaluar los riesgos, identificar criterios, definir objetivos y alcance, elaborar el programa y documentar la evidencia.

Para conocer el marco profesional completo, consulta las Normas Globales de Auditoría Interna. Las Normas vigentes entraron en efecto el 9 de enero de 2025.

¿Para qué sirve una matriz de riesgos y controles?

Una matriz bien diseñada ayuda a convertir información dispersa sobre procesos, riesgos y controles en una estructura que puede ser analizada y comprobada.

Entre sus aplicaciones principales se encuentran:

  • Comprender la actividad bajo revisión. Permite observar cómo se relacionan los objetivos, operaciones, riesgos y controles.
  • Identificar controles clave. Ayuda a distinguir los controles que tienen mayor importancia para reducir una exposición relevante.
  • Evaluar la cobertura. Muestra si un riesgo tiene controles suficientes, duplicados, débiles o inexistentes.
  • Planificar procedimientos. Permite vincular cada control con una prueba de diseño o de funcionamiento.
  • Documentar el juicio profesional. Conserva la lógica utilizada para decidir qué riesgos y controles requieren mayor atención.
  • Evitar pruebas sin propósito. Cada procedimiento debe responder a un riesgo y a un objetivo identificable.
  • Desarrollar hallazgos. Facilita comparar los criterios con la condición encontrada y relacionar las deficiencias con el riesgo afectado.
  • Evaluar el riesgo residual. Ayuda a determinar la exposición que permanece después de considerar los controles existentes.

La matriz también facilita la supervisión del trabajo, porque permite revisar si los procedimientos ejecutados realmente cubren los riesgos considerados significativos.

Dos niveles de matriz de riesgos y controles

La herramienta puede utilizarse con diferente amplitud.

NivelFinalidad
Matriz organizacionalComprender los principales objetivos, riesgos y controles de toda la entidad
Matriz del trabajoPlanificar y documentar una auditoría específica

Matriz de riesgos y controles de la organización

La matriz organizacional presenta una visión general. Puede relacionar objetivos estratégicos, procesos, riesgos corporativos y controles clave.

Su nivel de detalle suele ser menor que el de una auditoría específica. Puede utilizarse para:

  • apoyar el conocimiento de la organización;
  • evaluar la madurez de los procesos de control;
  • identificar riesgos sin respuesta;
  • preparar el universo auditable;
  • analizar la cobertura de aseguramiento;
  • orientar el plan anual.

No es necesario incluir en ella todos los procedimientos operativos. Su propósito es mostrar los asuntos importantes y las relaciones principales.

La guía sobre el universo auditable explica cómo identificar y organizar primero las unidades, procesos, sistemas, proyectos y riesgos que podrían ser revisados.

Matriz de riesgos y controles del trabajo

La matriz del trabajo se concentra en una actividad específica, como tesorería, inventarios, nómina, compras o gestión de accesos.

Debe contener el detalle suficiente para vincular:

  • objetivos del proceso;
  • riesgos relevantes;
  • criterios;
  • controles;
  • responsables;
  • frecuencia;
  • evidencia;
  • evaluación del diseño;
  • procedimientos de auditoría;
  • resultados;
  • riesgo residual;
  • posibles hallazgos.

Esta versión funciona como un puente entre la evaluación de riesgos del trabajo y el programa de auditoría.

La Norma 13.2 requiere que los auditores comprendan la actividad, identifiquen los riesgos relevantes, consideren el fraude, evalúen la importancia de los riesgos y conozcan los criterios utilizados por la dirección para medir los objetivos.

Diferencias frente a otras herramientas

La matriz no debe confundirse con otros documentos relacionados.

HerramientaFunción
Registro de riesgosDocumenta riesgos, responsables y respuestas de gestión
Mapa de procesosRepresenta actividades, entradas, salidas y relaciones
Universo auditableIdentifica los asuntos que podrían ser examinados
Matriz de riesgos y controlesVincula objetivos, riesgos, controles y evaluación
Plan anualSelecciona los trabajos que se ejecutarán
Programa de trabajoDetalla los procedimientos de una auditoría
Papel de pruebaDocumenta la ejecución y el resultado de un procedimiento
Matriz de hallazgosOrganiza condición, criterio, causa, efecto y acción

Una matriz puede utilizar información del registro de riesgos, pero no debería copiarlo sin validación. La auditoría interna necesita comprender el proceso, comprobar los controles y determinar si la información proporcionada por la dirección resulta confiable.

Campos que puede incluir una matriz

No todas las matrices necesitan el mismo nivel de detalle. Los campos deben elegirse según el objetivo, complejidad y metodología de la función.

Información sobre objetivos y riesgos

CampoFinalidad
Código del objetivoFacilitar referencias
Objetivo del procesoDefinir qué se pretende alcanzar
Código del riesgoIdentificar la exposición
Descripción del riesgoExplicar qué puede impedir el objetivo
CausaIndicar por qué podría ocurrir
ConsecuenciaMostrar el efecto posible
ImpactoValorar la magnitud
ProbabilidadEstimar la posibilidad
Riesgo inherenteValorar la exposición antes de los controles

Información sobre los controles

CampoFinalidad
Objetivo de controlExplicar qué debe lograr el control
Código del controlFacilitar referencias
DescripciónPrecisar cómo opera
ResponsableIdentificar quién lo ejecuta
FrecuenciaIndicar cuándo se realiza
TipoPreventivo, detectivo o correctivo
NaturalezaManual, automatizado o dependiente de tecnología
EvidenciaSeñalar qué demuestra su ejecución
Control claveIndicar si resulta esencial para gestionar el riesgo
Evaluación de diseñoDeterminar si podría responder al riesgo

Información sobre pruebas y resultados

CampoFinalidad
Procedimiento de auditoríaDefinir cómo será evaluado el control
PoblaciónIdentificar el conjunto de operaciones
PeriodoDelimitar la evaluación
Método de selecciónExplicar la muestra o análisis
ResultadoDocumentar lo encontrado
Eficacia operativaDeterminar si el control funcionó
DesviaciónRegistrar excepciones
Riesgo residualValorar la exposición restante
Hallazgo o referenciaVincular la deficiencia con su análisis
Plan de acciónRegistrar la respuesta, cuando corresponda

Una matriz demasiado simple puede omitir información necesaria. Una matriz con decenas de columnas que nadie utiliza también pierde valor. Cada campo debe apoyar una decisión o conservar evidencia relevante.

Cómo redactar correctamente un riesgo

Un riesgo no debería expresarse únicamente mediante una palabra como “fraude”, “error”, “incumplimiento” o “pérdida”.

Una descripción útil identifica:

  • el evento;
  • la posible causa;
  • la consecuencia para el objetivo.

Una fórmula práctica es:

Debido a [causa], podría ocurrir [evento], ocasionando [consecuencia].

Ejemplos de redacción

Redacción débilRedacción más útil
Pagos incorrectosPodrían procesarse pagos duplicados por falta de validaciones, ocasionando pérdidas y registros incorrectos
AccesosUsuarios sin responsabilidades vigentes podrían conservar accesos, permitiendo operaciones no autorizadas
InventariosLos movimientos podrían no registrarse oportunamente, generando diferencias entre existencias y registros
IncumplimientoLas declaraciones podrían presentarse con información incorrecta por falta de revisión, exponiendo a sanciones

No siempre es necesario conservar literalmente la fórmula de causa, evento y consecuencia. Lo importante es que la redacción permita comprender qué puede suceder y qué objetivo sería afectado.

Cómo redactar correctamente un control

Una descripción como “se revisan los pagos” resulta insuficiente. No permite conocer quién revisa, qué verifica, cuándo lo hace ni qué evidencia queda.

Una descripción de control debería responder:

  • ¿Quién lo ejecuta?
  • ¿Qué acción realiza?
  • ¿Sobre qué información?
  • ¿Con qué frecuencia?
  • ¿Qué criterio aplica?
  • ¿Cómo trata las excepciones?
  • ¿Qué evidencia conserva?

Una fórmula práctica es:

[Responsable] realiza [actividad] con [frecuencia], utilizando [información o criterio], investiga las excepciones y conserva [evidencia].

Ejemplo

Redacción débil:

El gerente revisa los pagos.

Redacción desarrollada:

Antes de liberar cada lote de pagos, el gerente financiero compara el reporte de transferencias con las facturas aprobadas y las autorizaciones registradas. Las diferencias se devuelven para su corrección y la aprobación queda documentada en la plataforma bancaria.

La segunda redacción permite evaluar si el control responde al riesgo, si existe segregación, qué evidencia debería encontrarse y cómo podría probarse.

Tipos de controles que pueden registrarse

ClasificaciónTiposEjemplo
MomentoPreventivoBloqueo de una factura duplicada
MomentoDetectivoConciliación bancaria
MomentoCorrectivoRestauración de datos desde respaldo
EjecuciónManualRevisión de una conciliación
EjecuciónAutomatizadoValidación del sistema
EjecuciónDependiente de TIRevisión manual de un reporte generado por el sistema
NivelOrganizacionalPolítica de conflictos de intereses
NivelProcesoAprobación de pagos
ImportanciaClaveControl esencial para un riesgo significativo
ImportanciaComplementarioControl que refuerza otra respuesta

Un control automatizado no es necesariamente más eficaz que uno manual. Depende de su configuración, acceso, información de entrada, cambios y monitoreo.

Tampoco todo control preventivo es superior a uno detectivo. En muchos procesos se necesita una combinación razonable.

Cómo elaborar una matriz de riesgos y controles

1. Definir la actividad y el alcance

La elaboración comienza delimitando qué proceso, sistema, proyecto o unidad será analizado.

El alcance debe indicar:

  • inicio y final del proceso;
  • ubicaciones incluidas;
  • periodo;
  • sistemas;
  • responsables;
  • terceros relevantes;
  • actividades excluidas.

Por ejemplo, una revisión de tesorería podría incluir cuentas bancarias, banca electrónica, programación de pagos, beneficiarios, autorizaciones y conciliaciones, pero excluir las inversiones financieras.

Un alcance impreciso produce riesgos y controles mezclados, dificulta identificar responsables y puede generar expectativas que el trabajo no podrá cumplir.

2. Comprender el proceso real

El auditor necesita conocer cómo se desarrolla la actividad en la práctica, no únicamente cómo aparece descrita en los manuales.

Pueden utilizarse:

  • entrevistas;
  • recorridos del proceso;
  • diagramas;
  • políticas;
  • procedimientos;
  • reportes;
  • sistemas;
  • observación;
  • documentos;
  • auditorías anteriores;
  • incidentes y reclamaciones.

Durante el recorrido se sigue una operación desde su inicio hasta su registro final. Esto ayuda a identificar puntos de decisión, transferencias de responsabilidad, controles, documentos y posibles excepciones.

Cuando el proceso observado difiere del procedimiento escrito, ambas situaciones deben documentarse. La diferencia puede representar una actualización pendiente o una debilidad de control.

3. Identificar los objetivos del proceso

Los riesgos solo pueden evaluarse correctamente cuando se conoce qué pretende alcanzar la actividad.

Los objetivos deben ser claros y, cuando sea posible, medibles. Pueden relacionarse con:

  • autorización;
  • integridad;
  • exactitud;
  • oportunidad;
  • protección de activos;
  • disponibilidad;
  • confidencialidad;
  • eficiencia;
  • cumplimiento;
  • confiabilidad de la información.

Por ejemplo, un objetivo de cuentas por pagar podría ser:

Procesar únicamente obligaciones válidas, autorizadas y correctamente registradas dentro de las fechas acordadas.

Este objetivo permite identificar riesgos de pagos duplicados, proveedores ficticios, errores de registro, autorizaciones inadecuadas y retrasos.

4. Identificar y describir los riesgos

Para cada objetivo deben identificarse los eventos que podrían impedir su cumplimiento.

La identificación puede considerar:

  • errores;
  • fraude;
  • incumplimiento;
  • fallas tecnológicas;
  • interrupciones;
  • accesos inadecuados;
  • dependencia de terceros;
  • información incompleta;
  • cambios;
  • falta de competencias;
  • elusión de controles.

La Norma 13.2 exige considerar riesgos potencialmente importantes, riesgos específicos de fraude y su prioridad dentro del trabajo.

No conviene llenar la matriz con todas las situaciones imaginables. Deben seleccionarse riesgos razonablemente vinculados con el objetivo, el alcance y el contexto.

5. Evaluar el riesgo inherente

El riesgo inherente representa la exposición antes de considerar los controles.

Puede valorarse mediante:

  • impacto;
  • probabilidad;
  • velocidad;
  • duración;
  • complejidad;
  • alcance;
  • sensibilidad;
  • posibilidad de fraude.

Una metodología sencilla utiliza impacto y probabilidad en escalas del 1 al 5:

Puntaje inherente = impacto × probabilidad

PuntajeNivel ilustrativo
1 a 4Bajo
5 a 9Moderado
10 a 16Alto
17 a 25Crítico

La fórmula y los rangos son ilustrativos. No corresponden a una escala obligatoria de The IIA ni de COSO.

El resultado cuantitativo debe acompañarse de juicio profesional. Un riesgo con baja probabilidad, pero consecuencias legales, humanas o reputacionales graves, puede requerir atención especial.

6. Identificar los controles existentes

Después de comprender el riesgo, se identifican las respuestas realmente establecidas por la dirección.

Las fuentes pueden incluir:

  • políticas;
  • configuraciones;
  • autorizaciones;
  • conciliaciones;
  • revisiones;
  • reportes de excepción;
  • restricciones de acceso;
  • observación;
  • entrevistas;
  • evidencia histórica.

No debe registrarse como control una actividad que solo se pretende implementar. Esa medida puede aparecer como plan de acción, pero no debe reducir la valoración actual del riesgo.

COSO explica que las actividades de control son acciones establecidas mediante políticas y procedimientos para contribuir a que las respuestas frente a los riesgos se ejecuten. Pueden ser manuales o automatizadas, preventivas o detectivas y aplicarse en distintos niveles de la organización.

7. Evaluar el diseño de los controles

La evaluación del diseño responde a esta pregunta:

Si el control se ejecutara como fue establecido, ¿podría prevenir, detectar o corregir oportunamente el riesgo?

Para responder, deben considerarse aspectos como:

  • relación con la causa o evento;
  • responsable competente;
  • segregación de funciones;
  • frecuencia;
  • oportunidad;
  • precisión;
  • confiabilidad de la información;
  • tratamiento de excepciones;
  • evidencia;
  • dependencia tecnológica.

Un control puede estar diseñado de forma inadecuada aunque se ejecute todos los días.

Por ejemplo, revisar pagos después de que el banco los ha procesado puede detectar errores, pero no prevenir una transferencia no autorizada. Su diseño podría necesitar una aprobación previa o un límite bancario.

Las Normas señalan que la adecuación del diseño puede evaluarse durante la planificación para identificar los controles clave que serán examinados con mayor detalle.

8. Determinar cuáles son controles clave

Un control clave es aquel cuya ausencia o falla aumenta significativamente la exposición o dificulta alcanzar el objetivo.

Para identificarlo, puede evaluarse:

  • importancia del riesgo;
  • cobertura proporcionada;
  • existencia de controles alternativos;
  • oportunidad;
  • precisión;
  • dependencia de otros controles;
  • efecto de su falla.

No todo control documentado necesita recibir pruebas exhaustivas. Una matriz con demasiados controles supuestamente clave pierde capacidad de priorización.

Cuando varios controles responden al mismo riesgo, debe analizarse si son complementarios, redundantes o compensatorios.

9. Diseñar las pruebas de auditoría

Cada control seleccionado debe vincularse con un procedimiento que permita evaluar su diseño o funcionamiento.

Las técnicas pueden incluir:

  • indagación;
  • inspección;
  • observación;
  • repetición;
  • recálculo;
  • análisis de datos;
  • revisión de configuraciones;
  • seguimiento de una transacción;
  • pruebas de accesos;
  • comparación de reportes.

La indagación puede ayudar a comprender el control, pero normalmente necesita complementarse con evidencia que permita verificar su ejecución.

El procedimiento debería identificar:

  • propósito;
  • población;
  • periodo;
  • muestra;
  • método de selección;
  • evidencia esperada;
  • responsable;
  • criterio para considerar una desviación.

El programa de trabajo puede vincular directamente los riesgos y controles de la matriz con el enfoque de pruebas.

10. Ejecutar las pruebas y documentar los resultados

Durante la ejecución se obtiene evidencia relevante, confiable y suficiente.

La matriz puede registrar un resumen del resultado, pero la evidencia detallada debe conservarse en papeles de trabajo. Estos pueden incluir:

  • listados;
  • muestras;
  • documentos;
  • capturas;
  • configuraciones;
  • cálculos;
  • análisis;
  • referencias;
  • explicaciones de desviaciones.

El resultado debe distinguir entre:

  • control ejecutado adecuadamente;
  • desviación aislada;
  • falla recurrente;
  • ausencia de evidencia;
  • control no ejecutado;
  • control no aplicable;
  • control no probado.

La falta de evidencia no demuestra automáticamente que el control nunca se realizó, pero sí limita la capacidad del auditor para verificarlo.

11. Evaluar la eficacia operativa

La eficacia operativa analiza si el control:

  • se ejecutó;
  • fue realizado por la persona apropiada;
  • se aplicó con la frecuencia establecida;
  • utilizó información confiable;
  • cubrió el periodo;
  • investigó las excepciones;
  • produjo evidencia.

Un control puede presentar cuatro situaciones generales:

DiseñoOperaciónInterpretación
AdecuadoEficazEl control responde al riesgo y funcionó
AdecuadoIneficazEl control podría funcionar, pero no se ejecutó correctamente
InadecuadoEjecutadoSe realiza, pero no responde suficientemente al riesgo
InadecuadoNo ejecutadoExiste una brecha significativa

No debe afirmarse que un control es eficaz cuando solo se evaluó su diseño. En ese caso, la matriz debe indicar claramente:

Diseño evaluado; eficacia operativa no comprobada.

12. Determinar el riesgo residual

El riesgo residual es la exposición que permanece después de considerar los controles.

No recomiendo calcularlo restando mecánicamente una “puntuación de control” al riesgo inherente. Ese método puede producir resultados aparentemente precisos sin reflejar la realidad.

Una práctica más comprensible es reevaluar:

  • la probabilidad después de los controles;
  • el impacto que todavía podría producirse;
  • la velocidad;
  • las deficiencias;
  • la cobertura de controles alternativos;
  • la evidencia obtenida.

Un control preventivo puede reducir la probabilidad, pero no necesariamente el impacto. Un plan de recuperación puede reducir la duración o consecuencia de una interrupción sin evitar que ocurra.

Cuando los auditores desarrollan hallazgos, las Normas indican que deben considerar la adecuación del diseño, la eficacia de los controles y el nivel de riesgo que permanece.

13. Validar y aprobar la matriz

La matriz debe discutirse con las personas que conocen el proceso para confirmar hechos, responsabilidades y funcionamiento de controles.

La validación puede incluir:

  • responsables operativos;
  • propietarios de riesgos;
  • tecnología;
  • cumplimiento;
  • finanzas;
  • gestión de riesgos;
  • supervisor de auditoría.

La dirección puede aportar información o aclaraciones, pero auditoría interna conserva su juicio sobre los riesgos, el diseño, las pruebas y las conclusiones.

La matriz también debe ser revisada por el supervisor del trabajo para comprobar que existe una relación lógica entre objetivos, riesgos, controles y procedimientos.

14. Mantener la matriz actualizada

La matriz no debe reutilizarse automáticamente en auditorías futuras.

Necesita actualizarse cuando cambian:

  • procesos;
  • responsables;
  • sistemas;
  • regulaciones;
  • proveedores;
  • riesgos;
  • controles;
  • productos;
  • ubicaciones;
  • estructura organizativa.

Los riesgos y controles identificados en un trabajo anterior pueden aprovecharse, pero la Norma 13.2 exige revisar y actualizar la evaluación previa.

La fecha de actualización, la versión y los cambios relevantes deben quedar documentados.

Ejemplo de matriz de riesgos y controles

El siguiente caso es ficticio y tiene fines educativos.

La empresa Distribuidora Horizonte utiliza un sistema ERP y banca electrónica para procesar pagos a proveedores.

Objetivo y alcance del proceso

Objetivo general:

Procesar únicamente pagos válidos, autorizados, exactos y oportunos, protegiendo los fondos y manteniendo registros confiables.

Alcance:

  • creación y modificación de proveedores;
  • recepción y registro de facturas;
  • preparación de lotes;
  • autorización bancaria;
  • registro contable;
  • conciliación;
  • accesos al sistema.

El análisis identifica cinco riesgos principales.

Evaluación del riesgo inherente

CódigoRiesgoImpactoProbabilidadPuntaje
R-01Modificación no autorizada de cuentas bancarias de proveedores5420
R-02Pago duplicado de facturas4416
R-03Liberación de pagos sin autorización suficiente5420
R-04Errores o movimientos no detectados oportunamente4312
R-05Usuarios sin responsabilidades vigentes conservan accesos5315

Según la escala ilustrativa utilizada:

  • R-01 y R-03 son críticos.
  • R-02, R-04 y R-05 son altos.

Controles identificados

C-01. Validación de cambios bancarios. Antes de modificar una cuenta bancaria, cuentas por pagar verifica la solicitud mediante un contacto independiente previamente registrado. Un segundo responsable aprueba el cambio y el sistema conserva el historial.

C-02. Detección de facturas duplicadas. El ERP bloquea facturas que coinciden en proveedor, número e importe. Las excepciones requieren autorización del supervisor.

C-03. Aprobación de lotes de pagos. Cuentas por pagar prepara el lote, el gerente de tesorería lo revisa y el director financiero lo autoriza en la plataforma bancaria mediante credenciales separadas.

C-04. Conciliación bancaria. Un contador que no prepara ni autoriza pagos realiza conciliaciones mensuales. Las partidas sin resolver durante más de cinco días se comunican al gerente financiero.

C-05. Revisión de accesos. El propietario del proceso y tecnología revisan mensualmente los accesos al ERP y a la banca electrónica. Los usuarios retirados deben bloquearse dentro de las 24 horas siguientes a la notificación.

Evaluación del diseño

ControlEvaluaciónFundamentación
C-01AdecuadoIncluye verificación independiente, aprobación y trazabilidad
C-02Parcialmente adecuadoDetecta coincidencias exactas, pero no duplicados con pequeñas variaciones
C-03AdecuadoSepara preparación, revisión y autorización
C-04AdecuadoIncluye independencia, frecuencia y escalamiento
C-05AdecuadoDefine responsables, frecuencia y plazo de bloqueo

El control C-02 no cubre completamente el riesgo porque una misma factura podría registrarse con cambios en el número o el importe.

Pruebas de auditoría

ControlProcedimiento
C-01Revisar una muestra de cambios bancarios y comprobar solicitud, validación, aprobación e historial
C-02Analizar la población de facturas para localizar coincidencias exactas y posibles duplicados
C-03Revisar lotes de pagos y comprobar segregación y autorizaciones
C-04Inspeccionar conciliaciones, fechas, revisión y partidas pendientes
C-05Comparar usuarios activos con movimientos de personal y revisar evidencia mensual

El enfoque combina muestras, análisis de datos y revisión de configuraciones. Cada prueba se relaciona con un control y un riesgo identificados.

Resultados de las pruebas

C-01: De 15 cambios bancarios examinados, dos no contenían evidencia de la confirmación independiente.

C-02: El sistema bloqueó las coincidencias exactas, pero el análisis identificó tres posibles duplicados registrados con variaciones en el número de factura.

C-03: Los 25 lotes seleccionados contaban con las aprobaciones requeridas y las credenciales correspondían a usuarios diferentes.

C-04: Tres conciliaciones fueron terminadas después de la fecha establecida y dos partidas con más de cinco días no fueron comunicadas.

C-05: La revisión de un mes no fue realizada y un usuario retirado conservó acceso durante ocho días.

Los resultados muestran que no basta con afirmar que los controles existen. La matriz permite diferenciar controles eficaces, parcialmente eficaces y no ejecutados.

Matriz consolidada

RiesgoControlDiseño y operaciónRiesgo residualImplicación
R-01C-01Diseño adecuado; operación parcialAltoFalta evidencia en dos cambios
R-02C-02Diseño parcial; operación consistente dentro de su configuraciónAltoEl control no detecta variaciones
R-03C-03Diseño adecuado y operación eficazModeradoLa probabilidad disminuye
R-04C-04Diseño adecuado; operación parcialModeradoConciliaciones y partidas tardías
R-05C-05Diseño adecuado; operación ineficazAltoUsuario retirado mantuvo acceso

El riesgo residual se obtuvo mediante una nueva valoración de impacto y probabilidad después de considerar el diseño y los resultados. No se calculó restando automáticamente una puntuación de control.

Posibles conclusiones del ejemplo

La matriz permite concluir que:

  • el control de autorización de lotes proporciona una respuesta razonable al riesgo de pagos sin aprobación;
  • la validación de cambios bancarios necesita mejor evidencia de ejecución;
  • la configuración de duplicados es insuficiente para detectar variaciones;
  • el escalamiento de partidas conciliatorias no funciona consistentemente;
  • la revisión de accesos necesita fortalecerse.

Las diferencias entre el criterio y la situación encontrada pueden convertirse en hallazgos potenciales. Las Normas requieren analizar evidencia relevante, confiable y suficiente y evaluar con mayor detalle las diferencias identificadas.

Una diferencia identificada en la matriz todavía necesita evaluarse antes de incorporarse al informe. La guía sobre cómo desarrollar un hallazgo de auditoría interna explica cómo validar la evidencia, analizar la causa, determinar el efecto y establecer su prioridad.

Cómo convertir la matriz en un programa de trabajo

La matriz ayuda a desarrollar el programa mediante una secuencia lógica:

  1. El objetivo del proceso ayuda a definir el objetivo de auditoría.
  2. El riesgo relevante determina qué se pretende comprobar.
  3. El control clave indica qué respuesta de gestión será evaluada.
  4. El procedimiento establece cómo se obtendrá evidencia.
  5. El resultado muestra si existe una desviación.
  6. El riesgo residual ayuda a valorar la importancia.
  7. La referencia cruzada conecta la matriz con papeles y hallazgos.

Por ejemplo:

ElementoAplicación
RiesgoPagos sin autorización
ControlAprobación separada del lote
PruebaInspeccionar una muestra de lotes y credenciales
EvidenciaRegistro de preparación, revisión y aprobación
CriterioTodo lote requiere las autorizaciones definidas
Resultado25 de 25 lotes cumplieron
ConclusiónEl control operó eficazmente en la muestra

El programa debe contener más detalle sobre población, muestra, responsables y tiempos, mientras la matriz conserva la visión integrada del riesgo y del control.

La siguiente etapa consiste en traducir cada riesgo y control relevante en tareas concretas. La guía sobre el programa de trabajo y papeles de auditoría interna explica cómo redactar los procedimientos, asignar responsables y documentar la evidencia y las conclusiones.

Cómo comprobar la calidad de la matriz

Antes de aprobarla, conviene verificar que:

  • cada riesgo se relaciona con un objetivo;
  • la redacción explica evento y consecuencia;
  • cada control responde a un riesgo;
  • los responsables están identificados;
  • la frecuencia es coherente;
  • la evidencia puede comprobarse;
  • los controles clave están diferenciados;
  • el diseño se evaluó antes de probar la operación;
  • cada prueba tiene un propósito;
  • las desviaciones se documentaron;
  • el riesgo residual refleja los resultados;
  • existen referencias a papeles de trabajo;
  • las conclusiones no exceden la evidencia obtenida.

También debe comprobarse si hay riesgos sin controles o controles que no responden a ningún riesgo relevante.

Errores frecuentes al elaborar la matriz

  1. Empezar por los controles. Primero deben comprenderse los objetivos y riesgos. De lo contrario, la matriz puede convertirse en un inventario de actividades sin propósito claro.
  2. Copiar el registro de riesgos sin validarlo. Auditoría interna debe comprender el proceso y confirmar que los riesgos resultan relevantes para el alcance.
  3. Usar riesgos demasiado generales. Palabras como fraude o error no explican el evento, la causa ni el efecto.
  4. Describir controles de forma vaga. “Se revisa” o “se verifica” no permite identificar responsable, frecuencia, criterio ni evidencia.
  5. Registrar procedimientos como controles. Seleccionar una muestra es una actividad de auditoría, no un control de la dirección.
  6. Registrar políticas como si demostraran operación. Una política establece una expectativa, pero no prueba que la actividad se ejecutó.
  7. Marcar todos los controles como clave. La matriz pierde capacidad de priorización y puede generar pruebas innecesarias.
  8. Confundir diseño con eficacia. Un control bien diseñado puede no ejecutarse; uno ejecutado puede estar mal diseñado.
  9. Concluir únicamente mediante entrevistas. La explicación del responsable debe contrastarse con evidencia apropiada.
  10. Restar puntuaciones para calcular el riesgo residual. Una fórmula automática puede ocultar la naturaleza real de la exposición.
  11. No relacionar la matriz con los papeles de trabajo. Sin referencias, resulta difícil demostrar la evidencia que respalda cada conclusión.
  12. Ocultar controles inexistentes. Cuando un riesgo carece de respuesta suficiente, la matriz debe mostrar la brecha.
  13. No registrar las excepciones. El resultado “cumple” no es adecuado cuando existieron desviaciones relevantes.
  14. Reutilizar una matriz desactualizada. Los procesos, sistemas, responsables y riesgos pueden haber cambiado.

Matriz de riesgos y controles en organizaciones pequeñas

Una organización pequeña no necesita comenzar con una matriz de numerosas columnas.

Puede utilizar una estructura básica:

ObjetivoRiesgoControlResponsableEvidenciaResultado

Por ejemplo:

ObjetivoRiesgoControlResponsableEvidenciaResultado
Proteger el efectivoPago no autorizadoPropietario aprueba transferenciasPropietarioRegistro bancarioSin excepciones
Registrar ventas completasVentas no registradasConciliación entre facturación y depósitosContadorConciliación mensualDos diferencias
Restringir accesosUsuario retirado conserva accesoRevisión mensual de usuariosAdministradorLista firmadaNo se ejecutó

La simplicidad puede mejorar el mantenimiento, pero no justifica omitir riesgos relevantes, evidencia o responsables.

En organizaciones con poca segregación, también deben identificarse controles compensatorios, como revisiones del propietario, alertas bancarias o comparaciones independientes.

¿Cuándo debe actualizarse la matriz?

Debe revisarse cuando:

  • cambia el proceso;
  • se implementa un sistema;
  • se incorpora un proveedor;
  • cambia un responsable;
  • aparece una regulación;
  • ocurre un incidente;
  • se modifica un control;
  • se identifica una nueva exposición;
  • concluye un plan de acción;
  • comienza un nuevo trabajo de auditoría.

COSO destaca que los cambios en el entorno, modelo de negocio, tecnología, operaciones y personal pueden afectar los riesgos y la eficacia de los controles. El Marco Integrado continúa siendo la referencia oficial de COSO para diseñar, implementar y evaluar el control interno.

La matriz debe mostrar la versión, la fecha de actualización y el responsable de su preparación y revisión.

Conclusión

La matriz de riesgos y controles conecta los objetivos del proceso, los riesgos que pueden impedir su cumplimiento, los controles establecidos por la dirección, las pruebas aplicadas por auditoría y la exposición que permanece después de evaluar esos controles. Su valor no depende de la cantidad de filas, columnas o puntuaciones, sino de la claridad y consistencia con que relaciona cada uno de estos elementos.

Una matriz bien elaborada permite comprender qué puede salir mal, por qué podría ocurrir, qué consecuencias tendría y cómo intenta gestionarlo la organización. También ayuda a determinar si los controles están adecuadamente diseñados, si funcionan de manera consistente y si existe evidencia suficiente para respaldar esa evaluación.

En auditoría interna, esta herramienta evita que los procedimientos se seleccionen de forma aislada o por costumbre. Cada prueba debe responder a un riesgo relevante y contribuir al objetivo del trabajo. De esta manera, la matriz mantiene una ruta verificable entre la planificación, los riesgos, los controles, la evidencia, los hallazgos y las conclusiones.

La matriz tampoco sustituye el juicio profesional. Una puntuación elevada no convierte automáticamente una situación en hallazgo, ni la existencia de un control demuestra que el riesgo esté adecuadamente gestionado. El auditor debe interpretar la naturaleza de la exposición, la calidad de la evidencia, la importancia de las desviaciones y el riesgo residual antes de formular una conclusión.

Cuando se mantiene actualizada y se utiliza como una herramienta de análisis, la matriz facilita la supervisión del trabajo, mejora la trazabilidad de las decisiones y permite comunicar con mayor claridad cuáles controles ofrecen una respuesta suficiente y cuáles requieren fortalecimiento.

Rigoberto Gómez López

Rigoberto Gómez López es profesional en Contaduría Pública y Finanzas por la UNAN-Managua, con estudios en Gerencia de Impuestos, Gerencia de Auditoría Interna y Control de Gestión y Presupuesto y Proyecciones Financieras. Cuenta con más de 20 años de experiencia profesional y es editor y webmaster de Contafinanzas.org, donde publica contenidos sobre contabilidad, finanzas, impuestos y herramientas prácticas.

Más sobre el Autor

Esta web utiliza cookies propias y de terceros para su correcto funcionamiento. Al hacer clic en Aceptar, aceptas el uso de estas tecnologías y el procesamiento de tus datos para estos propósitos.    Más información
Privacidad