← Volver a todos los artículos
Segregación de funciones (SoD)
Controles compensatorios: ¿son la cura para todos los males de las autorizaciones excesivas en SAP?
event2023-11-16
schedule8 min de lectura
Parte 5/5: Resumen y conclusiones.
La quinta y última parte es el resumen de toda la serie de cinco artículos. En ella reuniremos toda la información y responderemos a la pregunta de por qué el tema de los controles de riesgos de acceso y de la SoD es importante y merece abordarse de manera ordenada. ¿Por qué las autorizaciones excesivas son peligrosas y este problema no puede dejarse para más adelante? ¿Por qué las auditorías financieras analizan este aspecto con tanto detalle? También seleccionaremos los puntos más relevantes de las entregas anteriores para presentar, en un resumen breve, tanto el problema como la metodología para gestionarlo. Por último, miraremos el tema desde la perspectiva financiera: ¿de qué depende el coste del 'compliance' ($$$) y cómo reducirlo? ¡Le deseamos una lectura provechosa! ¿Por qué es importante este tema? Cada año, la organización estadounidense ACFE (Association of Certified Fraud Examiners) estudia los casos de fraude en organizaciones de todo el mundo. Los datos del informe de 2020 confirman una tendencia visible durante años: los costes del fraude representan, de media, el 5 % de los ingresos financieros. De media, se tardan 14 meses en detectar un fraude desde su primera aparición. Los fraudes cuestan a las empresas, en promedio, 8.300 USD al mes. La corrupción financiera es el tipo de fraude más frecuente. En el propio informe, los autores subrayan reiteradamente que el enfoque más coste-eficiente para limitar las pérdidas financieras derivadas del fraude es la prevención, es decir, impedir que el fraude llegue a producirse. Puede parecer obvio, pero desde nuestra perspectiva es importante señalar la 'dirección del pensamiento'. Esto significa que es posible y conviene invertir en la prevención de fraudes antes que asumir los costes de reparar los daños causados. La ausencia de un sistema adecuado de control interno es responsable de 1/3 de los fraudes. Es aquí donde enlazamos con el tema de nuestro artículo, ya que preguntarse por los controles compensatorios equivale a cuestionarse la arquitectura del sistema de control interno. La construcción de un sistema eficaz de control interno debe empezar, igual que la construcción de una casa, por unos buenos cimientos. Nuestra experiencia demuestra que esos cimientos son los sistemas informáticos debidamente protegidos que dan soporte a los procesos de negocio y generan los datos financieros como resultado de su ejecución. El resumen de esos datos financieros aparece luego en la Cuenta de Resultados o en el Balance financiero de la empresa. Esos datos son la base sobre la cual los inversores toman decisiones de inversión y la Dirección y la alta gerencia trazan las líneas de actuación. Por tanto, no pueden ser erróneos. El punto central para garantizar la corrección del tratamiento de estos datos es un sistema de control de autorizaciones de los usuarios debidamente planificado, diseñado e implantado. Las autorizaciones tienen la ventaja de que, si no permiten ejecutar una determinada operación en el sistema informático, el usuario no podrá hacerla. Naturalmente, este suele ser un motivo de frustración para los usuarios que quieren llevar a cabo las tareas encomendadas y el sistema les muestra el mensaje "No tiene autorización para realizar esta operación". Lo más importante es que, por su propia naturaleza, unas autorizaciones correctamente diseñadas en el sistema SAP permiten un control preventivo, es decir, prevenir la aparición del fraude financiero. ¿Cómo abordar el tema de forma integral? En pocas palabras: cuando se identifique el riesgo de autorizaciones excesivas, no empiece por implantar un nuevo control compensatorio. En primer lugar, hay que analizar el modelo de autorizaciones y determinar si el usuario que tiene riesgos de autorizaciones excesivas realmente necesita el acceso del que se deriva el riesgo. La experiencia de trabajo con organizaciones muestra que los usuarios sólo utilizan el 50-60 % de las autorizaciones que tienen asignadas. Conviene abordar de forma individual cada riesgo identificado en las autorizaciones, teniendo en cuenta tanto su nivel como su impacto negativo en la organización. Una vez tomada la decisión de no aceptar las consecuencias del riesgo y querer eliminarlo, vale la pena analizar el siguiente algoritmo, que presenta las acciones posibles y, lo que es más importante, el orden sugerido para ejecutarlas. ¿Cómo gestionar las autorizaciones excesivas? Las autorizaciones excesivas suelen derivarse de la copia de autorizaciones durante su asignación ("Por favor, denme las mismas autorizaciones que tiene el Sr. Kowalski") y del hecho de que rara vez se retiran cuando un empleado pasa de su antigua a su nueva área. La ayuda llega de la mano de un sistema de revisión periódica de autorizaciones, que permite determinar qué autorizaciones no se están usando o no se han usado (por ejemplo, en los últimos 6-12 meses) por el usuario para realizar las tareas dentro de sus responsabilidades. El proceso de revisión periódica es el fundamento del sistema de control de autorizaciones; sin embargo, las empresas lo aprovechan poco, ya que este proceso resulta difícil de implementar en la organización sin disponer de las herramientas adecuadas que respalden las decisiones de la Dirección. Una información valiosa durante una revisión de autorizaciones es no sólo si una determinada transacción se ha usado, sino también si, por ejemplo, ese riesgo ha aparecido ya en el historial de revisiones y, en caso afirmativo, qué decisión se tomó entonces (aceptar o rechazar la autorización) para ese riesgo, contexto organizativo y usuario. Antes de lanzar una revisión de autorizaciones, conviene saber qué autorizaciones se retiraron previamente conforme a la decisión de los verificadores, pero, por ejemplo, fueron asignadas de nuevo en el proceso de concesión de autorizaciones. Por ello, los procesos de concesión y de revisión periódica deben estar acoplados entre sí, de manera que la información fluya entre ellos para mejorar las decisiones de la Dirección de la organización.
¿Cómo mejorar el modelo de autorizaciones?
Un buen modelo de autorizaciones es aquel en el que los usuarios tienen únicamente las autorizaciones imprescindibles para realizar las tareas del puesto. En este punto suelen aparecer dos retos. El primero es cómo definir qué se necesita para realizar las tareas del puesto; el segundo, cómo plasmarlo técnicamente (mapearlo) en los accesos en el sistema SAP (ERP). El ámbito de responsabilidades de un puesto está definido, aunque con frecuencia se admite la ampliación del alcance de las tareas del empleado y, en consecuencia, de sus accesos. Es una práctica parcialmente comprensible, pero no facilita la labor de quien deba diseñar un nuevo modelo de autorizaciones basado en el mínimo necesario para trabajar. En este escenario, durante una iniciativa de proyecto, la Dirección redefine el reparto de tareas en el proceso o área correspondiente. Para ello se basa en las prácticas derivadas de las matrices de segregación de funciones (SoD), que definen el alcance de autorizaciones que no deben combinarse, ya que generan riesgos inaceptables para la empresa. En resumen, el modelo de autorizaciones debe presentar las siguientes características:
- las autorizaciones del usuario deben ser las mínimas necesarias para realizar las tareas del puesto. No debe haber autorizaciones excesivas necesarias durante sustituciones u obtenidas en el desempeño de puestos anteriores,
- las autorizaciones no deben contener riesgos de segregación de funciones (SoD), en especial los marcados como nivel alto o crítico,
- el proceso de concesión de autorizaciones debe ser hermético, es decir, debe incluir un análisis del riesgo SoD antes de asignar las autorizaciones. Las autorizaciones no deben copiarse de otros usuarios (una simplificación habitual en el proceso). El acceso a los datos debe ser multinivel y, en particular, aprobado por el responsable de los datos ("Data owner" o "Role owner"), evitando situaciones en las que el superior de un empleado del área de logística asigne autorizaciones del área financiera,
- las autorizaciones deben revisarse periódicamente para incorporar los cambios organizativos, de procesos o derivados de la política de RR. HH. El responsable de los datos debe disponer de herramientas para una revisión periódica (una vez al año) eficiente (que apoye la toma de decisiones) de los accesos existentes.
- la dedicación de los responsables propios y/o de expertos externos que ayuden a diseñar el modelo objetivo,
- los costes de formación de los empleados en la nueva forma de ejecutar el proceso,
- los costes de mantenimiento del nuevo modelo, que en principio deberían ser inferiores a los actuales.
- el tiempo (jornadas) de gestores intermedios y de alto nivel dedicado no sólo a ejecutar el control en el proceso de negocio, sino también a documentarlo y describirlo,
- el tiempo (jornadas) de las auditorías internas y externas necesario para probar estos mecanismos, es decir, comprobar que funcionan correctamente y que siguen cubriendo los objetivos de control derivados del riesgo identificado.