En la empresa privada el control interno suele aparecer tarde y por un susto: un faltante, una factura duplicada, un pago aprobado por quien no debía. Llega entonces como castigo —más firmas, más formatos— cuando su lógica es la contraria: diseñar el proceso para que el error sea difícil y visible, sin frenar la operación.
Dentro del clúster, dos piezas se cruzan con esta todo el tiempo: la auditoría ISO 9001, que evalúa si los controles funcionan, y la norma ISO 17025 cuando el control recae en un laboratorio.
Qué es el control interno y qué objetivos persigue
Tres objetivos, y conviene tenerlos separados porque cada uno se controla distinto:
| Objetivo | Qué busca | Ejemplo de control |
|---|---|---|
| Operativo | Eficacia y eficiencia de las operaciones, y protección de los activos | Conciliación de inventario físico contra sistema, con diferencia investigada |
| De información | Que los reportes financieros y de gestión sean confiables y oportunos | Cierre contable con checklist y revisión independiente antes de emitir |
| De cumplimiento | Que se cumplan leyes, reglamentos y compromisos contractuales | Calendario de obligaciones con responsable y evidencia de cumplimiento |
La evaluación de riesgos del componente 2 se alimenta del entorno, y ese entorno se levanta con un análisis PESTEL.
Los 5 componentes del marco COSO
| Componente | Qué exige | Cómo se ve en una pyme |
|---|---|---|
| 1. Entorno de control | Integridad, valores, estructura, asignación de autoridad y competencia del personal | Un organigrama real, funciones escritas y un código de conducta que la gerencia respeta primero |
| 2. Evaluación de riesgos | Identificar y analizar los riesgos que amenazan los objetivos, incluido el fraude | La matriz de riesgos empresariales, con los riesgos de proceso incluidos |
| 3. Actividades de control | Políticas y procedimientos que aseguran que las respuestas al riesgo se ejecuten | Segregación de funciones, autorizaciones por monto, conciliaciones, controles del sistema |
| 4. Información y comunicación | Generar y comunicar información relevante, dentro y fuera | Que quien aprueba tenga el dato a tiempo y que exista un canal para reportar irregularidades |
| 5. Supervisión | Evaluaciones continuas e independientes, y corrección de deficiencias | Revisiones periódicas de gerencia más auditoría interna |
¿Necesita aplicarlo en su empresa? Un especialista de Tagline revisa su caso, sin costo.
Conversar por WhatsAppLas actividades de control que más ahorran
- Segregación de funciones. Que quien autoriza no sea quien ejecuta ni quien registra ni quien custodia. Es el control con mejor relación costo-beneficio y el primero que se rompe cuando la empresa crece rápido.
- Autorizaciones por monto. Un esquema escrito de quién aprueba qué y hasta cuánto, en compras, pagos, descuentos y notas de crédito.
- Conciliaciones periódicas. Bancos, inventarios, cuentas por cobrar y por pagar, con la diferencia investigada y documentada, no solo detectada.
- Controles del sistema. Perfiles de acceso por rol, bitácora de cambios y campos obligatorios: el control automático no se olvida ni se cansa.
- Verificación de terceros. Alta de proveedores y clientes con validación documental, y verificación de que quien recibe un pago es quien dice ser.
Los cinco puntos donde más se pierde dinero por falta de control
Con independencia del sector, las mismas cinco puertas explican la mayoría de las pérdidas evitables en una empresa mediana:
| Punto | Qué suele pasar | Control que lo cierra |
|---|---|---|
| Alta de proveedores | Se crea un proveedor sin validación y se le paga a una cuenta que nadie verificó | Alta con documentación y validación por alguien distinto de quien compra |
| Notas de crédito y descuentos | Se aplican sin autorización y erosionan el margen sin dejar rastro | Tope por rol, reporte semanal de excepciones y revisión de la gerencia comercial |
| Recepción de mercadería | Se recibe sin contar y la diferencia aparece meses después en el inventario | Recepción contra orden de compra, con firma de quien cuenta y no de quien compró |
| Caja chica y reembolsos | Gastos sin respaldo o duplicados entre reembolso y tarjeta | Política escrita, tope por evento y conciliación mensual |
| Accesos al sistema | Perfiles heredados: alguien conserva permisos de un cargo que ya no tiene | Revisión semestral de perfiles por rol y baja inmediata en la salida del personal |
Los cinco tienen algo en común: no se resuelven con una capacitación, se resuelven cambiando quién hace qué y dejando el rastro. Y todos se documentan en el procedimiento del proceso correspondiente, no en un manual de control interno separado que nadie abre.
Cómo implementarlo, paso a paso
- Levante los procesos críticos: compras y pagos, ventas y cobros, inventarios, nómina. Basta el flujograma de cada uno con sus puntos de decisión.
- Identifique dónde puede fallar cada proceso: error, omisión o acto deliberado. Es la evaluación de riesgos aplicada al detalle del proceso.
- Diseñe el control en el punto de la falla, no al final. Un control al cierre detecta; uno en el flujo previene.
- Escríbalo en el procedimiento y en la matriz de autorizaciones, dentro del manual de procedimientos.
- Deje evidencia. Un control sin rastro —firma, registro, bitácora del sistema— no se puede demostrar y, a efectos de auditoría, no ocurrió.
- Supervise y corrija. Muestreo periódico, hallazgos con responsable y plazo, y revisión de la eficacia del control después.
Control interno, auditoría interna e ISO 9001: quién hace qué
Se confunden a diario y son tres cosas distintas. El control interno es responsabilidad de la administración: lo diseña y lo ejecuta. La auditoría interna es una función independiente que evalúa si ese control funciona; no lo ejecuta, porque entonces auditaría su propio trabajo —lo que ISO 19011 prohíbe expresamente—. Y ISO 9001 no habla de «control interno» con ese nombre, pero exige lo mismo por otras vías: pensamiento basado en riesgos, control de la información documentada, control operacional y auditoría interna. Una empresa con ISO 9001 bien implementado tiene ya buena parte del marco COSO cubierto; lo que suele faltarle es la parte financiera y de segregación de funciones.
Por eso conviene montarlo dentro del sistema integrado de gestión y no como un proyecto administrativo aparte: mismos procesos, misma documentación, misma auditoría.
Nota sobre el sector público
Buena parte de lo que se busca en Ecuador como «normas de control interno» corresponde a las Normas de Control Interno de la Contraloría General del Estado, que son de aplicación obligatoria para las entidades del sector público y para las personas jurídicas de derecho privado que disponen de recursos públicos. Una empresa privada que no maneja recursos públicos no está sujeta a esa normativa: le aplica el marco COSO como buena práctica y las obligaciones que sí le correspondan por su actividad. Si su organización cae en el ámbito público, la fuente que manda es el texto oficial vigente publicado por la propia Contraloría, y ahí debe consultarse: en esta guía no se reproduce ni se resume su articulado.
¿Qué es el control interno?
Es el conjunto de políticas, procedimientos y actividades diseñadas y ejecutadas por la administración para dar seguridad razonable sobre el logro de los objetivos operativos, la confiabilidad de la información y el cumplimiento de la normativa. No garantiza que nada salga mal: reduce la probabilidad y aumenta la posibilidad de detectarlo a tiempo.
¿Cuáles son los cinco componentes del control interno?
Según el marco COSO: entorno de control, evaluación de riesgos, actividades de control, información y comunicación, y actividades de supervisión. Los cinco deben estar presentes y funcionando de manera integrada; tener actividades de control sin evaluación de riesgos produce controles caros en lugares donde no hacían falta.
¿Una empresa pequeña necesita control interno?
Sí, y proporcional a su tamaño. En una empresa de veinte personas el control interno son cinco o seis controles bien elegidos —segregación básica, autorizaciones por monto, conciliaciones, perfiles de acceso y revisión de excepciones—, no un manual de doscientas páginas. Lo que no escala es la informalidad: es en las empresas pequeñas donde un solo faltante compromete el año.
¿Es lo mismo control interno que auditoría interna?
No. El control interno lo diseña y ejecuta la administración como parte de la operación; la auditoría interna es una función independiente que evalúa si esos controles existen y funcionan, e informa a la dirección. Quien ejecuta un control no puede auditarlo, porque perdería la independencia que da valor al informe.
¿Las normas de control interno de la Contraloría aplican a una empresa privada?
Solo si maneja recursos públicos. Las Normas de Control Interno de la Contraloría General del Estado rigen para las entidades del sector público y para las personas jurídicas de derecho privado que disponen de esos recursos. Una empresa privada sin recursos públicos aplica marcos como COSO por buena práctica y por exigencia de sus clientes o de su matriz, no por mandato de esa normativa.
¿Quiere ordenar el control interno de su empresa?
Levantamos sus procesos críticos, identificamos dónde puede fallar cada uno y dejamos los controles diseñados, escritos en el procedimiento y con evidencia verificable. Escríbanos por WhatsApp al 099 640 8902.

