← Volver a todos los artículos
Segregación de funciones (SoD)

Controles compensatorios: ¿son la cura para todos los males de las autorizaciones excesivas en SAP?

event2023-11-16 schedule8 min de lectura

Parte 5/5: Resumen y conclusiones.

La quinta y última parte es el resumen de toda la serie de cinco artículos. En ella reuniremos toda la información y responderemos a la pregunta de por qué el tema de los controles de riesgos de acceso y de la SoD es importante y merece abordarse de manera ordenada. ¿Por qué las autorizaciones excesivas son peligrosas y este problema no puede dejarse para más adelante? ¿Por qué las auditorías financieras analizan este aspecto con tanto detalle? También seleccionaremos los puntos más relevantes de las entregas anteriores para presentar, en un resumen breve, tanto el problema como la metodología para gestionarlo. Por último, miraremos el tema desde la perspectiva financiera: ¿de qué depende el coste del 'compliance' ($$$) y cómo reducirlo? ¡Le deseamos una lectura provechosa! ¿Por qué es importante este tema? Cada año, la organización estadounidense ACFE (Association of Certified Fraud Examiners) estudia los casos de fraude en organizaciones de todo el mundo. Los datos del informe de 2020 confirman una tendencia visible durante años: los costes del fraude representan, de media, el 5 % de los ingresos financieros. De media, se tardan 14 meses en detectar un fraude desde su primera aparición. Los fraudes cuestan a las empresas, en promedio, 8.300 USD al mes. La corrupción financiera es el tipo de fraude más frecuente. En el propio informe, los autores subrayan reiteradamente que el enfoque más coste-eficiente para limitar las pérdidas financieras derivadas del fraude es la prevención, es decir, impedir que el fraude llegue a producirse. Puede parecer obvio, pero desde nuestra perspectiva es importante señalar la 'dirección del pensamiento'. Esto significa que es posible y conviene invertir en la prevención de fraudes antes que asumir los costes de reparar los daños causados. La ausencia de un sistema adecuado de control interno es responsable de 1/3 de los fraudes. Es aquí donde enlazamos con el tema de nuestro artículo, ya que preguntarse por los controles compensatorios equivale a cuestionarse la arquitectura del sistema de control interno. La construcción de un sistema eficaz de control interno debe empezar, igual que la construcción de una casa, por unos buenos cimientos. Nuestra experiencia demuestra que esos cimientos son los sistemas informáticos debidamente protegidos que dan soporte a los procesos de negocio y generan los datos financieros como resultado de su ejecución. El resumen de esos datos financieros aparece luego en la Cuenta de Resultados o en el Balance financiero de la empresa. Esos datos son la base sobre la cual los inversores toman decisiones de inversión y la Dirección y la alta gerencia trazan las líneas de actuación. Por tanto, no pueden ser erróneos. El punto central para garantizar la corrección del tratamiento de estos datos es un sistema de control de autorizaciones de los usuarios debidamente planificado, diseñado e implantado. Las autorizaciones tienen la ventaja de que, si no permiten ejecutar una determinada operación en el sistema informático, el usuario no podrá hacerla. Naturalmente, este suele ser un motivo de frustración para los usuarios que quieren llevar a cabo las tareas encomendadas y el sistema les muestra el mensaje "No tiene autorización para realizar esta operación". Lo más importante es que, por su propia naturaleza, unas autorizaciones correctamente diseñadas en el sistema SAP permiten un control preventivo, es decir, prevenir la aparición del fraude financiero. ¿Cómo abordar el tema de forma integral? En pocas palabras: cuando se identifique el riesgo de autorizaciones excesivas, no empiece por implantar un nuevo control compensatorio. En primer lugar, hay que analizar el modelo de autorizaciones y determinar si el usuario que tiene riesgos de autorizaciones excesivas realmente necesita el acceso del que se deriva el riesgo. La experiencia de trabajo con organizaciones muestra que los usuarios sólo utilizan el 50-60 % de las autorizaciones que tienen asignadas. Conviene abordar de forma individual cada riesgo identificado en las autorizaciones, teniendo en cuenta tanto su nivel como su impacto negativo en la organización. Una vez tomada la decisión de no aceptar las consecuencias del riesgo y querer eliminarlo, vale la pena analizar el siguiente algoritmo, que presenta las acciones posibles y, lo que es más importante, el orden sugerido para ejecutarlas. ¿Cómo gestionar las autorizaciones excesivas? Las autorizaciones excesivas suelen derivarse de la copia de autorizaciones durante su asignación ("Por favor, denme las mismas autorizaciones que tiene el Sr. Kowalski") y del hecho de que rara vez se retiran cuando un empleado pasa de su antigua a su nueva área. La ayuda llega de la mano de un sistema de revisión periódica de autorizaciones, que permite determinar qué autorizaciones no se están usando o no se han usado (por ejemplo, en los últimos 6-12 meses) por el usuario para realizar las tareas dentro de sus responsabilidades. El proceso de revisión periódica es el fundamento del sistema de control de autorizaciones; sin embargo, las empresas lo aprovechan poco, ya que este proceso resulta difícil de implementar en la organización sin disponer de las herramientas adecuadas que respalden las decisiones de la Dirección. Una información valiosa durante una revisión de autorizaciones es no sólo si una determinada transacción se ha usado, sino también si, por ejemplo, ese riesgo ha aparecido ya en el historial de revisiones y, en caso afirmativo, qué decisión se tomó entonces (aceptar o rechazar la autorización) para ese riesgo, contexto organizativo y usuario. Antes de lanzar una revisión de autorizaciones, conviene saber qué autorizaciones se retiraron previamente conforme a la decisión de los verificadores, pero, por ejemplo, fueron asignadas de nuevo en el proceso de concesión de autorizaciones. Por ello, los procesos de concesión y de revisión periódica deben estar acoplados entre sí, de manera que la información fluya entre ellos para mejorar las decisiones de la Dirección de la organización.   XNew sod risk PL - SAP access governance   ¿Cómo mejorar el modelo de autorizaciones? Un buen modelo de autorizaciones es aquel en el que los usuarios tienen únicamente las autorizaciones imprescindibles para realizar las tareas del puesto. En este punto suelen aparecer dos retos. El primero es cómo definir qué se necesita para realizar las tareas del puesto; el segundo, cómo plasmarlo técnicamente (mapearlo) en los accesos en el sistema SAP (ERP). El ámbito de responsabilidades de un puesto está definido, aunque con frecuencia se admite la ampliación del alcance de las tareas del empleado y, en consecuencia, de sus accesos. Es una práctica parcialmente comprensible, pero no facilita la labor de quien deba diseñar un nuevo modelo de autorizaciones basado en el mínimo necesario para trabajar. En este escenario, durante una iniciativa de proyecto, la Dirección redefine el reparto de tareas en el proceso o área correspondiente. Para ello se basa en las prácticas derivadas de las matrices de segregación de funciones (SoD), que definen el alcance de autorizaciones que no deben combinarse, ya que generan riesgos inaceptables para la empresa. En resumen, el modelo de autorizaciones debe presentar las siguientes características: ¿Cómo usar los controles compensatorios con sensatez? Los controles compensatorios no son la solución perfecta al problema de las autorizaciones excesivas, pero, si se implantan correctamente, pueden constituir una protección eficaz frente a los riesgos derivados de dichas autorizaciones. Encuentran su utilidad sobre todo cuando, en el sistema SAP/ERP, no es posible restringir parcialmente o retirar las autorizaciones del usuario. La organización dispone de recursos o, a corto plazo, contempla la posibilidad de modificar la forma actual de ejecutar el proceso. En la tercera parte del artículo describíamos el papel fundamental de conocer el contexto de negocio y de comprobar si los mecanismos que pretendemos crear no se han implantado ya en la organización o si existen otros similares que aborden el mismo objetivo de control (el mismo riesgo) bajo otra denominación. Es muy importante evitar duplicar actividades de control, ya que generan costes enormes para la organización sin garantizar una mejor (eficaz) gestión de los riesgos identificados. Un elemento clave para evitar duplicidades es un repositorio automatizado de controles y riesgos que permita informar, desde distintos ángulos, los motivos de la existencia de controles en los procesos: perspectiva de riesgos, regulaciones o requisitos legales, procesos, etc. Al alcanzar una determinada escala (más de 30 riesgos), no es viable mantener un repositorio y un sistema así sin una herramienta adecuada que permita implantar controles compensatorios automáticos. Cambios en los procesos de negocio Si no podemos implantar controles de negocio o su implantación no se justifica a largo plazo, conviene plantearse cambios en la forma actual de ejecutar los procesos. A corto plazo supone un mayor esfuerzo organizativo, pero a largo plazo esta vía puede resultar más beneficiosa. Naturalmente, los cambios puntuales en los procesos de negocio requieren una iniciativa de proyecto adecuada, que planifique y diseñe la forma futura de los procesos y prepare la hoja de ruta para alcanzar ese estado. A continuación, mediante mecanismos de seguimiento del progreso, se garantizará que los cambios se materialicen. Esto conlleva costes asociados a: ¿Cuánto cuesta? Para terminar, conviene detenerse en el aspecto financiero. Según nuestra experiencia, es un punto a menudo olvidado, ya que la Dirección de la empresa suele guiarse por la lógica de la obligación, dado que así lo exige una determinada normativa. A menudo está justificado, pero años de experiencia profesional demuestran que ninguna regulación define directamente el método de implantación. El método depende de la decisión de la Dirección o de los asesores externos, que sucumben al enfoque de que es mejor hacer de más que de menos. Entre 2003 y 2005, cuando se produjeron las primeras implantaciones de la ley Sarbanes-Oxley, que obliga a construir un sistema de control interno, las organizaciones crearon a marchas forzadas nuevos mecanismos de control. En años posteriores se llevaron a cabo numerosos y costosos proyectos de optimización, ya que mantener controles injustificados o poco meditados en los procesos de negocio resultaba muy caro. Ese coste de los controles se debía directa o indirectamente a: En el otro extremo están las sanciones impuestas a las empresas por la falta de controles o por una interpretación incorrecta de los requisitos. La Comisión que supervisa la bolsa estadounidense (Securities and Exchange Commission, SEC) impuso en 2019 sanciones por un importe astronómico de 4.300 millones de USD. El reto, por tanto, está en lograr un equilibrio adecuado entre la eficacia del sistema de control interno y los recursos invertidos en su implantación y mantenimiento posterior. Un sistema de autorizaciones adecuado permite reducir los costes de mantenimiento de dicho sistema, y los recursos ahorrados pueden invertirse con inteligencia en la automatización y el mantenimiento de los mecanismos de control que sean propios de la base de riesgos definida.

Ve smartGRC en acción

Demo interactiva de toda la plataforma - sin registro.

Artículos relacionados