Responsable administrativo revisando los controles internos de la empresa con su equipo.
El control interno no es desconfiar del equipo: es que ningún proceso dependa de que nadie se equivoque.
Respuesta rápida: el control interno es el conjunto de políticas, procedimientos y actividades que una organización aplica para tener seguridad razonable de que logra sus objetivos operativos, que su información es confiable y que cumple la normativa aplicable. El marco de referencia más usado es COSO, con cinco componentes: entorno de control, evaluación de riesgos, actividades de control, información y comunicación, y actividades de supervisión. ⚠️ «Seguridad razonable» no es certeza: el control interno reduce el riesgo, no lo elimina.

En la empresa privada el control interno suele aparecer tarde y por un susto: un faltante, una factura duplicada, un pago aprobado por quien no debía. Llega entonces como castigo —más firmas, más formatos— cuando su lógica es la contraria: diseñar el proceso para que el error sea difícil y visible, sin frenar la operación.

Dentro del clúster, dos piezas se cruzan con esta todo el tiempo: la auditoría ISO 9001, que evalúa si los controles funcionan, y la norma ISO 17025 cuando el control recae en un laboratorio.

Qué es el control interno y qué objetivos persigue

Tres objetivos, y conviene tenerlos separados porque cada uno se controla distinto:

ObjetivoQué buscaEjemplo de control
OperativoEficacia y eficiencia de las operaciones, y protección de los activosConciliación de inventario físico contra sistema, con diferencia investigada
De informaciónQue los reportes financieros y de gestión sean confiables y oportunosCierre contable con checklist y revisión independiente antes de emitir
De cumplimientoQue se cumplan leyes, reglamentos y compromisos contractualesCalendario de obligaciones con responsable y evidencia de cumplimiento

La evaluación de riesgos del componente 2 se alimenta del entorno, y ese entorno se levanta con un análisis PESTEL.

Los 5 componentes del marco COSO

ComponenteQué exigeCómo se ve en una pyme
1. Entorno de controlIntegridad, valores, estructura, asignación de autoridad y competencia del personalUn organigrama real, funciones escritas y un código de conducta que la gerencia respeta primero
2. Evaluación de riesgosIdentificar y analizar los riesgos que amenazan los objetivos, incluido el fraudeLa matriz de riesgos empresariales, con los riesgos de proceso incluidos
3. Actividades de controlPolíticas y procedimientos que aseguran que las respuestas al riesgo se ejecutenSegregación de funciones, autorizaciones por monto, conciliaciones, controles del sistema
4. Información y comunicaciónGenerar y comunicar información relevante, dentro y fueraQue quien aprueba tenga el dato a tiempo y que exista un canal para reportar irregularidades
5. SupervisiónEvaluaciones continuas e independientes, y corrección de deficienciasRevisiones periódicas de gerencia más auditoría interna

¿Necesita aplicarlo en su empresa? Un especialista de Tagline revisa su caso, sin costo.

Conversar por WhatsApp

Las actividades de control que más ahorran

  • Segregación de funciones. Que quien autoriza no sea quien ejecuta ni quien registra ni quien custodia. Es el control con mejor relación costo-beneficio y el primero que se rompe cuando la empresa crece rápido.
  • Autorizaciones por monto. Un esquema escrito de quién aprueba qué y hasta cuánto, en compras, pagos, descuentos y notas de crédito.
  • Conciliaciones periódicas. Bancos, inventarios, cuentas por cobrar y por pagar, con la diferencia investigada y documentada, no solo detectada.
  • Controles del sistema. Perfiles de acceso por rol, bitácora de cambios y campos obligatorios: el control automático no se olvida ni se cansa.
  • Verificación de terceros. Alta de proveedores y clientes con validación documental, y verificación de que quien recibe un pago es quien dice ser.
En una empresa pequeña la segregación completa a veces no es posible: no hay personas suficientes. La solución no es fingirla, sino documentar el control compensatorio —revisión posterior del gerente sobre una muestra, conciliación por un tercero, reporte automático de excepciones—. Un control compensatorio declarado y ejecutado vale ante cualquier auditoría; una segregación inexistente en el papel, no.

Los cinco puntos donde más se pierde dinero por falta de control

Con independencia del sector, las mismas cinco puertas explican la mayoría de las pérdidas evitables en una empresa mediana:

PuntoQué suele pasarControl que lo cierra
Alta de proveedoresSe crea un proveedor sin validación y se le paga a una cuenta que nadie verificóAlta con documentación y validación por alguien distinto de quien compra
Notas de crédito y descuentosSe aplican sin autorización y erosionan el margen sin dejar rastroTope por rol, reporte semanal de excepciones y revisión de la gerencia comercial
Recepción de mercaderíaSe recibe sin contar y la diferencia aparece meses después en el inventarioRecepción contra orden de compra, con firma de quien cuenta y no de quien compró
Caja chica y reembolsosGastos sin respaldo o duplicados entre reembolso y tarjetaPolítica escrita, tope por evento y conciliación mensual
Accesos al sistemaPerfiles heredados: alguien conserva permisos de un cargo que ya no tieneRevisión semestral de perfiles por rol y baja inmediata en la salida del personal

Los cinco tienen algo en común: no se resuelven con una capacitación, se resuelven cambiando quién hace qué y dejando el rastro. Y todos se documentan en el procedimiento del proceso correspondiente, no en un manual de control interno separado que nadie abre.

Cómo implementarlo, paso a paso

  1. Levante los procesos críticos: compras y pagos, ventas y cobros, inventarios, nómina. Basta el flujograma de cada uno con sus puntos de decisión.
  2. Identifique dónde puede fallar cada proceso: error, omisión o acto deliberado. Es la evaluación de riesgos aplicada al detalle del proceso.
  3. Diseñe el control en el punto de la falla, no al final. Un control al cierre detecta; uno en el flujo previene.
  4. Escríbalo en el procedimiento y en la matriz de autorizaciones, dentro del manual de procedimientos.
  5. Deje evidencia. Un control sin rastro —firma, registro, bitácora del sistema— no se puede demostrar y, a efectos de auditoría, no ocurrió.
  6. Supervise y corrija. Muestreo periódico, hallazgos con responsable y plazo, y revisión de la eficacia del control después.

Control interno, auditoría interna e ISO 9001: quién hace qué

Se confunden a diario y son tres cosas distintas. El control interno es responsabilidad de la administración: lo diseña y lo ejecuta. La auditoría interna es una función independiente que evalúa si ese control funciona; no lo ejecuta, porque entonces auditaría su propio trabajo —lo que ISO 19011 prohíbe expresamente—. Y ISO 9001 no habla de «control interno» con ese nombre, pero exige lo mismo por otras vías: pensamiento basado en riesgos, control de la información documentada, control operacional y auditoría interna. Una empresa con ISO 9001 bien implementado tiene ya buena parte del marco COSO cubierto; lo que suele faltarle es la parte financiera y de segregación de funciones.

Por eso conviene montarlo dentro del sistema integrado de gestión y no como un proyecto administrativo aparte: mismos procesos, misma documentación, misma auditoría.

Nota sobre el sector público

Buena parte de lo que se busca en Ecuador como «normas de control interno» corresponde a las Normas de Control Interno de la Contraloría General del Estado, que son de aplicación obligatoria para las entidades del sector público y para las personas jurídicas de derecho privado que disponen de recursos públicos. Una empresa privada que no maneja recursos públicos no está sujeta a esa normativa: le aplica el marco COSO como buena práctica y las obligaciones que sí le correspondan por su actividad. Si su organización cae en el ámbito público, la fuente que manda es el texto oficial vigente publicado por la propia Contraloría, y ahí debe consultarse: en esta guía no se reproduce ni se resume su articulado.

Preguntas frecuentes

¿Qué es el control interno?

Es el conjunto de políticas, procedimientos y actividades diseñadas y ejecutadas por la administración para dar seguridad razonable sobre el logro de los objetivos operativos, la confiabilidad de la información y el cumplimiento de la normativa. No garantiza que nada salga mal: reduce la probabilidad y aumenta la posibilidad de detectarlo a tiempo.

¿Cuáles son los cinco componentes del control interno?

Según el marco COSO: entorno de control, evaluación de riesgos, actividades de control, información y comunicación, y actividades de supervisión. Los cinco deben estar presentes y funcionando de manera integrada; tener actividades de control sin evaluación de riesgos produce controles caros en lugares donde no hacían falta.

¿Una empresa pequeña necesita control interno?

Sí, y proporcional a su tamaño. En una empresa de veinte personas el control interno son cinco o seis controles bien elegidos —segregación básica, autorizaciones por monto, conciliaciones, perfiles de acceso y revisión de excepciones—, no un manual de doscientas páginas. Lo que no escala es la informalidad: es en las empresas pequeñas donde un solo faltante compromete el año.

¿Es lo mismo control interno que auditoría interna?

No. El control interno lo diseña y ejecuta la administración como parte de la operación; la auditoría interna es una función independiente que evalúa si esos controles existen y funcionan, e informa a la dirección. Quien ejecuta un control no puede auditarlo, porque perdería la independencia que da valor al informe.

¿Las normas de control interno de la Contraloría aplican a una empresa privada?

Solo si maneja recursos públicos. Las Normas de Control Interno de la Contraloría General del Estado rigen para las entidades del sector público y para las personas jurídicas de derecho privado que disponen de esos recursos. Una empresa privada sin recursos públicos aplica marcos como COSO por buena práctica y por exigencia de sus clientes o de su matriz, no por mandato de esa normativa.

¿Quiere ordenar el control interno de su empresa?

Levantamos sus procesos críticos, identificamos dónde puede fallar cada uno y dejamos los controles diseñados, escritos en el procedimiento y con evidencia verificable. Escríbanos por WhatsApp al 099 640 8902.

Ver el servicio de auditoría interna ISO →