Mejores prácticas para establecer un marco de controles internos y su implementación práctica con software especializado.
El término «controles«, utilizado originalmente en el ámbito de GRC (Gobernanza, Riesgo, Cumplimiento) para describir mecanismos de gestión de riesgos y asegurar el cumplimiento, ahora se aplica más ampliamente a la planificación estratégica.
En este artículo, compartiremos las mejores prácticas para establecer controles y su uso práctico.
Introducción a los controles internos
En esencia, un «control» es un mecanismo de respuesta o prevención utilizado para gestionar riesgos y asegurar el cumplimiento.
Control de ejemplo: «Empleado dejó la empresa»
- Plan de acción: Redirigir correos electrónicos
- Plan de acción: Notificar a los clientes
- Métrica de efectividad: Usuarios deshabilitados [Basado en evidencia]
- Métrica de efectividad: % de clientes notificados
- Riesgo: Disrupción del flujo de trabajo
Componentes del control
Los controles tienen componentes específicos:
- Definición del control.
- Mecánicas internas para asegurar que el control funcione correctamente (métricas, planes de acción, seguimiento).
- Los resultados de aplicar un control que se reportan y proporcionan información para un ciclo de aprendizaje.
Desde la perspectiva de automatización, un control podría ser:
- Tan simple como un plan de acción con métricas de progreso alineadas o
- Tan complejo como un conjunto jerárquico de controles y sub-controles, cada uno con su propio conjunto de métricas, estimaciones de riesgo, planes de mitigación, dependencias contextuales y responsables.
Los controles tienen áreas de aplicación específicas, definiendo cuándo ciertos controles deben ser activados.
Exploremos las herramientas que podemos usar para implementar controles en la planificación estratégica.
1. Definición de Control
En la etapa inicial, nuestro objetivo es mapear adecuadamente las experiencias pasadas del equipo de administración en controles o mecanismos de respuesta formal.
Propiedades generales
Los aspectos básicos para identificar un control incluyen darle un nombre significativo y explicar su propósito en la descripción. Defina:
- Condiciones que disparan el control,
- Alcance del control.
En BSC Designer:
- Use el botón Agregar para crear un nuevo elemento.
- Identifique el control a través de los campos de nombre y descripción.
- Enlace cruzado el control con metas pasadas relevantes, eventos o requisitos regulatorios.
Documentación de apoyo
En BSC Designer:
- Agregue documentos a un control a través del diálogo de Descripción.
- Agregue documentos al plan de acción del control a través del diálogo de Iniciativas.
Propiedades personalizadas
En BSC Designer:
- Defina las propiedades requeridas de los controles a través de campos personalizados.
- Los nuevos campos estarán disponibles para controles, métricas e iniciativas.
Responsabilidad
Por ejemplo, los controles de mantenibilidad del software pueden automatizar las actualizaciones, pero se necesita un especialista en TI para resolver conflictos si una actualización falla. En BSC Designer:
- Agregue personas responsables para el control como usuarios; asigne a la persona a un equipo.
- Asigne a la persona o equipo como el responsable del control a través del campo Responsable.
Los responsables recibirán notificaciones relevantes para el control.
Certificación / Aprobación
En BSC Designer:
- Utilice campos personalizados para definir propiedades del control como «Estado de certificación» y «Certificado por».
- Al certificar los controles, el equipo de administración puede actualizar estas propiedades.
- Utilice filtros en informes para identificar controles sin certificación adecuada.
Para desactivar un control no certificado pero mantenerlo en el cuadro de mando:
- Seleccione un control.
- Cambie a la pestaña Desempeño.
- Active la casilla de verificación Indicador de datos en bruto.
Alineación de controles
En BSC Designer:
- Copiar y pegar elementos entre cuadros de mando.
- Cuando se le indique, utilice la opción de conexión por contexto para enlazar dos elementos.
Catálogo de controles
En BSC Designer:
- Crear un cuadro de mando dedicado a los controles.
- Utilizar una estructura jerárquica para organizar los controles.
- Cuando sea necesario, copiar el control al cuadro de mando activo.
2. Cuantificación de controles
Métricas de efectividad
El uso de métricas para los controles hace que el control sea más específico y evita diferentes interpretaciones. Defina métricas para rastrear:
- Cumplimiento de los estándares
- Efectividad del control
- Progreso de los planes de acción
Por ejemplo, en la notificación de incidentes:
- La métrica de eficiencia podría ser el «% de personal capacitado en la notificación de incidentes.»
- La métrica de efectividad podría ser «% de incidentes no comunicados adecuadamente.»
En BSC Designer:
- Use el botón Agregar para añadir métricas dentro del elemento Control.
Desempeño general
En BSC Designer:
- Seleccione una métrica
- Cambie a la pestaña de Desempeño
- Cambie el peso de la métrica
El desempeño/progreso del control se mostrará en la columna correspondiente.
Métricas de eficiencia
Dependiendo del contexto, utilice métricas de actuación. A diferencia de las métricas de resultado, las métricas de actuación no contribuirán directamente al desempeño general del control, pero sugerirán ideas valiosas para entender la eficiencia del control.
En BSC Designer:
- Seleccionar una métrica
- Cambiar al Contexto
- Cambiar el tipo de la métrica a De actuación
Estimación de riesgos
Un control puede incluir una definición de riesgo o estar alineado con riesgos de un registro de riesgos.
La estimación de riesgos puede ser:
- Un desencadenante para la ejecución del control o
- Una condición para seleccionar un curso de acción determinado.
En BSC Designer:
- Crear un nuevo indicador
- Cambiar su tipo a ‘Riesgo’
- Actualizar los indicadores de probabilidad e impacto del riesgo
Control binario
Los posibles estados de los indicadores binarios:
- No asignado – la parte del control no se ha ejecutado aún
- Sí – para indicar que la parte del control se ejecutó con éxito
- No – para indicar que la parte del control no se ejecutó con éxito
Ejemplo: «Plan de continuidad del negocio actualizado teniendo en cuenta una amenaza recién identificada» se puede automatizar con un indicador binario. En BSC Designer:
- Seleccione un indicador
- Cambie a la pestaña ‘General’
- Cambie sus unidades de medida a «Sí/No»
Control Cualitativo
Los indicadores cualitativos se utilizan para los controles cuando una estimación cuantitativa más específica aún no se ha desarrollado, o no es rentable desarrollar una.
Ejemplo: un control Gestión y Comunicación de Políticas puede evaluarse con una métrica cualitativa Efectividad de la Comunicación de Políticas de Cumplimiento con posibles estados:
- Altamente Efectivo (100): Los empleados entienden claramente las políticas de cumplimiento.
- Moderadamente Efectivo (60): Algunos empleados entienden las políticas.
- Ineficaz (10): Los empleados generalmente desconocen las políticas.
En BSC Designer:
- Seleccione un indicador
- Haga clic en el botón Editar junto a las unidades de medida para agregar unidades de medida personalizadas
Control cuantitativo
Para hacer los controles más específicos, se utilizan indicadores cuantitativos o numéricos. Para los indicadores cuantitativos podemos definir su fórmula de desempeño, por ejemplo, cómo el estado actual de un indicador impacta el desempeño de salida.
Ejemplo: para evaluar la efectividad de la implementación de un control específico, realizamos una auditoría interna para rastrear el % de Cumplimiento de Políticas. En este caso, la fórmula de desempeño es maximización lineal, con objetivo = 100%. Otro ejemplo puede ser la métrica de Tiempo Medio de Detección, configurada como minimización lineal con un objetivo de 24 horas.
En BSC Designer:
- Cambie a la pestaña ‘Desempeño’ para definir la función de desempeño.
- Cambie a la pestaña ‘Datos’ para definir el estado actual del indicador, la línea base y el objetivo.
Control impulsado por evidencia
Indicadores de evidencia cambiarán su estado según el número de documentos/evidencias subidos.
Por ejemplo, el control de prueba de respaldo y recuperación podría requerir subir resultados de pruebas o registros como prueba de la ejecución exitosa del control.
En BSC Designer:
- Seleccione un indicador
- Cambie sus unidades de medida a Evidencia
- Suba un documento al indicador para cambiar su estado
3. Iniciativas para controles
Planes de acción
En BSC Designer:
- Utilice la herramienta de Iniciativa para agregar planes de acción a los controles.
- Alinee los riesgos y las métricas de eficiencia con la iniciativa.
- Asigne un responsable a la iniciativa; la persona recibirá notificaciones cuando el estado cambie.
Seguimiento del plan de acción
En BSC Designer:
- Agregar una nueva iniciativa al control.
- Abrir el diálogo de la iniciativa.
- Seleccionar el KPI de progreso en el campo ‘KPI alineado’.
4. Seguimiento de los controles a lo largo del tiempo
Controles periódicos
Ejemplo de revisión de mecánica del control:
- Revisión de listas de verificación de cumplimiento – revisión anual
- Retención de conocimiento, % – revisión trimestral
Ejemplos de aplicación periódica del control:
- Escaneo de vulnerabilidades – revisión/actualización mensual
Ejemplos de control iniciado una vez:
- Evaluación inicial de riesgos – para ser actualizado una vez
En BSC Designer:
- Utilice la configuración de Intervalo de actualización del indicador para programar revisiones regulares.
Actualizar el estado del control
En BSC Designer:
- Seleccione la métrica de un control
- Seleccione una fecha en el calendario interno
- Cambie a la pestaña ‘Datos’
- Ingrese el nuevo estado en el campo ‘Valor’
Herencia del estado de los controles
Algunos indicadores utilizados para los controles heredarán su estado previamente conocido, mientras que otros utilizarán solo las actualizaciones específicamente ingresadas.
Por ejemplo:
- % de empleados capacitados – es probable que sea un indicador inherente, ya que podemos suponer que el porcentaje de empleados capacitados en mayo se mantendrá igual o aumentará en junio.
- Ingresos por ventas mensuales – es probable que sea un indicador no inherente, ya que estamos interesados en rastrear los datos reales de ventas durante los meses.
En BSC Designer:
- Seleccione un indicador
- Haga clic en el botón Editor de valores
- Cambie el tipo de herencia del indicador
5. Controles de informe
Controles en paneles de control
En BSC Designer:
- Cambie a la pestaña de Gráficos.
- Agregue gráficos relevantes, incluidos gráficos de Gantt para iniciativas, diagramas de riesgos y diagramas que enumeren controles y sus estados.
Controles para la estimación de riesgos
En BSC Designer:
- Conectar la parte de resultado del control con las métricas de Impacto del Riesgo o Estimación de Riesgos en el registro de riesgos por medio de datos.
Controles en informes
En BSC Designer:
- Utilice el menú ‘Informe’ para generar varios informes
- Use el botón ‘Programa’ en el menú ‘Informe’ para enviar informes a las partes interesadas automáticamente
Responsabilidad
En BSC Designer:
- Todas las actividades relacionadas con el diseño y la ejecución de controles se registran en el registro de auditoría.
- El administrador de la cuenta puede acceder a los registros de auditoría a través de Menú > Usuarios > Pista de auditoría.
Ejemplo práctico de uso de un control
Discutamos un ejemplo práctico. Considere el control activado cuando un empleado deja la empresa.
Estructura del ejemplo:
Biblioteca de controles
En la biblioteca de controles, tengo una sección de RRHH donde uno de los controles es “Empleado dejó la empresa.”
Este control tiene tres planes de acción:
- Redirigir correos electrónicos.
- Contactar a clientes.
- Plan de transferencia de conocimiento.
También tiene dos métricas:
- Inicios de sesión deshabilitados (basado en evidencia).
- Porcentaje de clientes notificados.
Otra métrica se utiliza para la revisión periódica de controles:
- Retención de conocimiento (%)
Se define un riesgo para el control como:
- Riesgo: Disrupción del flujo de trabajo
- Plan de mitigación: Documentar funciones críticas
Cuadro de mando de eventos
Tengo un cuadro de mando llamado “Eventos de RRHH” donde se registran eventos relevantes de RRHH. El cuadro de mando está organizado por tipo de evento.
Aplicar el control
Aquí están los pasos a seguir cuando un empleado deja la empresa:
- Crear un nuevo evento en el cuadro de mando de Eventos, por ejemplo, “Alex dejó la empresa.”
- Copiar y pegar el control apropiado de la biblioteca de controles al cuadro de mando de Eventos.
- La persona responsable del control será notificada automáticamente sobre los nuevos planes de acción creados.
- Subir evidencia (capturas de pantalla) de que los usuarios fueron deshabilitados.
- Notificar a los clientes y actualizar el indicador “% de clientes notificados”.
- Actualizar el estado de los planes de acción a “En revisión.”
Sesión de formación: 'BSC Designer for Automation of GRC Controls' se ofrece como parte de nuestro programa de aprendizaje continuo e incluido con una suscripción a BSC Designer.
Las sesiones de formación se imparten semanalmente a través de Zoom, proporcionando conocimientos prácticos y orientación personalizada. Al finalizar, los participantes reciben un certificado de asistencia. Explore todas las sesiones de formación disponibles aquí.
Más ejemplos
Puede encontrar más ejemplos de uso de controles en artículos sobre:
Use la plantilla Library of GRC Controls
BSC Designer ayuda a las organizaciones a implementar sus estrategias complejas:
- Regístrese para un plan gratuito en la plataforma.
- Use la plantilla
Library of GRC Controls como punto de partida. La encontrará en Nuevo > Nuevo cuadro de mando > Más plantillas.
- Siga nuestro Sistema de Implementación de Estrategias para alinear a los interesados y las ambiciones estratégicas en una estrategia integral.
¡Comience hoy y vea cómo BSC Designer puede simplificar la implementación de su estrategia!
Alexis es un Consultor Senior de Estrategia y CEO en BSC Designer, con más de 20 años de experiencia en planificación estratégica. Alexis desarrolló el «Sistema de Implementación de Estrategias en 5 Pasos» que ayuda a las empresas con la implementación práctica de sus estrategias. Es un orador habitual en conferencias de la industria y ha publicado más de 100 artículos sobre estrategia y gestión del rendimiento, incluyendo el libro «Sistema KPI de 10 Pasos». Su trabajo es frecuentemente citado en investigaciones académicas.