Control Interno
Control interno COSO: Guía práctica para directivos
Cómo usar el marco COSO para definir objetivos, identificar riesgos, documentar controles, asignar responsables y comprobar si el sistema funciona.
Autor
Equipo Navarro Auditores
Auditoría Interna
Alcance
Información general
No sustituye asesoramiento individual
Vigencia
Comprueba la fecha y las fuentes
Publicado: 04 de enero de 2026
El marco COSO ayuda a diseñar y evaluar un sistema de control interno orientado a objetivos de operaciones, información y cumplimiento. No es una lista de documentos ni garantiza que desaparezcan los errores o el fraude. Proporciona una estructura para identificar riesgos, asignar controles, obtener evidencia y corregir deficiencias.
Qué significa control interno
El control interno es un proceso llevado a cabo por el órgano de gobierno, la dirección y el resto de la organización para proporcionar una seguridad razonable —no absoluta— sobre la consecución de objetivos. Un sistema puede fallar por juicio humano, colusión, elusión de controles por la dirección o cambios no detectados.
COSO publicó su marco integrado en 1992 y lo actualizó en 2013. La versión de 2013 mantiene cinco componentes integrados y explicita 17 principios que deben estar presentes y funcionar de manera integrada para considerar efectivo el sistema.
Los cinco componentes de COSO
1. Entorno de control
Es la base de gobierno, ética, responsabilidades y rendición de cuentas. Incluye la supervisión del órgano de gobierno, la estructura organizativa, la competencia de las personas y la respuesta real ante incumplimientos. Un código ético sin consecuencias ni canales de escalado no constituye por sí solo un entorno de control eficaz.
2. Evaluación de riesgos
La empresa define objetivos suficientemente claros, identifica qué puede impedirlos y analiza probabilidad e impacto. COSO incluye la consideración del riesgo de fraude y de los cambios relevantes. El análisis debe actualizarse cuando cambian sistemas, personas, productos, regulación o modelo de negocio.
3. Actividades de control
Son las acciones establecidas mediante políticas y procedimientos: autorizaciones, conciliaciones, segregación de funciones, revisiones, controles de acceso, validaciones automáticas o inventarios. Cada control debe responder a un riesgo concreto; acumular aprobaciones sin propósito añade carga, no necesariamente protección.
4. Información y comunicación
Los responsables necesitan información relevante, fiable y a tiempo. También deben existir vías para comunicar expectativas, incidencias y deficiencias hacia arriba, hacia abajo y con terceros cuando proceda. La evidencia de un control debe poder conservarse y recuperarse.
5. Actividades de supervisión
La organización comprueba mediante evaluaciones continuas, separadas o combinadas si los componentes están presentes y funcionan. Las deficiencias se comunican a quien puede corregirlas y se hace seguimiento hasta su cierre.
De los riesgos a una matriz útil
Una matriz de riesgos y controles debe permitir responder, al menos, a estas preguntas:
- ¿qué objetivo o afirmación se quiere proteger?
- ¿qué evento puede impedirlo?
- ¿cuál es el riesgo inherente antes de controles?
- ¿qué control responde al riesgo y con qué frecuencia?
- ¿quién lo ejecuta y quién lo revisa?
- ¿qué evidencia demuestra su ejecución?
- ¿el control es preventivo o detectivo, manual o automático?
- ¿qué riesgo residual queda y quién lo acepta?
Ejemplo: pagos a proveedores
Objetivo: pagar únicamente facturas reales, aprobadas y por el importe correcto.
Riesgos: proveedor ficticio, cambio fraudulento de cuenta, pago duplicado o pago sin recepción del bien o servicio.
Controles posibles:
- alta y modificación de proveedores separada de la función de pago;
- verificación independiente de cambios de IBAN mediante un canal conocido;
- casación de pedido, recepción y factura cuando sea aplicable;
- doble autorización por umbrales definidos; y
- revisión periódica de pagos duplicados y proveedores inactivos.
Evidencia: registro del flujo de aprobación, llamada de verificación, informe de excepciones y conciliación bancaria. La empresa debe comprobar no solo que el control está descrito, sino que se ejecutó y resolvió las excepciones.
Plan de implantación en siete pasos
- Definir alcance y objetivos. Empezar por procesos materiales o de mayor riesgo, no por toda la empresa a la vez.
- Documentar el proceso real. Entrevistar a quien ejecuta el trabajo y contrastarlo con sistemas y evidencias.
- Identificar riesgos. Incluir error, fraude, tecnología, terceros y cambios relevantes.
- Relacionar controles con riesgos. Eliminar controles sin objetivo y detectar riesgos sin respuesta.
- Asignar propietario y evidencia. Un control sin responsable, frecuencia o prueba de ejecución es difícil de evaluar.
- Probar diseño y funcionamiento. Primero comprobar si el control podría cubrir el riesgo; después, si funcionó durante el periodo.
- Corregir y supervisar. Priorizar deficiencias, fijar fecha y responsable, y verificar el cierre.
Errores frecuentes
- copiar una matriz estándar sin adaptarla al proceso;
- confundir una política con evidencia de ejecución;
- dar por controlado un riesgo porque “siempre se ha hecho así”;
- permitir que una sola persona cree, apruebe y pague;
- ignorar accesos y cambios en sistemas;
- no evaluar la posibilidad de elusión por la dirección; y
- cerrar incidencias sin comprobar la acción correctora.
Qué debería recibir la dirección
Un informe útil distingue alcance, riesgos relevantes, controles clave, pruebas realizadas, excepciones, deficiencias, riesgo residual y plan de acción. No debería afirmar que el sistema “cumple COSO” solo porque existe una matriz: la conclusión requiere evaluar si los componentes y principios relevantes están presentes, funcionan y operan conjuntamente.
Conclusión: COSO aporta valor cuando conecta objetivos, riesgos, controles, evidencia y seguimiento. El resultado no es más burocracia, sino una forma verificable de saber qué protege a la empresa, quién responde y qué debe mejorar.
Siguiente paso práctico
Aplica esta información a tu situación
Consulta el servicio relacionado o cuéntanos los hechos antes de tomar una decisión fiscal, legal o empresarial.
Tags
2 fuentes
Fuentes documentales
Referencias registradas para esta publicación. Consulta la versión y la fecha vigentes antes de tomar una decisión.
Escrito por
Equipo Navarro Auditores
Auditoría Interna
¿Tienes dudas sobre este tema?
Déjanos tu consulta y te responderemos a la mayor brevedad