Skip to main content

Es el clímax de una película de guerra ficticia y de gran presupuesto, y el presidente acaba de aprobar el lanzamiento de emergencia de una ojiva nuclear. Los oficiales solemnes inician la secuencia de lanzamiento recuperando dos llaves, girándolas de forma dramáticamente lenta. 

Por más cliché que sea esta escena, refleja un proceso real dentro del ejército de los EE. UU. La llamada Regla de los Dos Hombres, establecida durante la Guerra Fría, garantiza que el acceso a armamento sensible siempre requerirá la intervención de dos individuos de alto rango distintos, incluso una vez que haya sido aprobado verbalmente por el oficial al mando. 

Y no es solo en el ámbito militar. Los protocolos de control de dos personas son empleados por gobiernos, bancos, empresas de seguridad, administradores de activos y compañías farmacéuticas, por nombrar solo algunos. 

¿Quieres más de The CFO Club?

Crea una cuenta gratuita para terminar de leer este artículo y únete a una comunidad de CFOs y ejecutivos financieros modernos que acceden a marcos probados, herramientas e ideas para navegar las finanzas impulsadas por IA.

Name*
Este campo está oculto cuando se visualiza el formulario
Este campo está oculto cuando se visualiza el formulario
Este campo está oculto cuando se visualiza el formulario
By submitting this form, you agree to receive our newsletter, and occasional emails related to The CFO Club. You can unsubscribe at any time. For more details, please review our Privacy Policy.

La idea es reducir el riesgo de error, fraude o comportamiento malicioso al dividir la responsabilidad de acciones clave entre dos o más partes. El concepto básico se conoce como segregación de funciones —y es de suma importancia para las empresas tecnológicas. He aquí por qué. 

¿Qué es la segregación de funciones?

Graphic depiction of how each payment request is split to involve two parties.

La segregación de funciones (SoD) es un control interno que asegura que al menos dos personas sean conjuntamente responsables de una determinada tarea. Normalmente se implementa asignando a dos o más individuos el manejo de componentes separados de una misma tarea específica. 

Por ejemplo, un director financiero puede decidir delegar la contabilidad de nómina al Empleado A, pero que sea el Empleado B quien apruebe el procesamiento de los pagos de nómina. 

La idea es ayudar a reducir el riesgo de fraude y error humano asegurando que ninguna entidad individual tenga control total sobre un proceso importante. La segregación de funciones también se conoce como separación de funciones —los términos pueden usarse indistintamente. 

En términos generales, existen 4 roles principales o tipos de actividades que idealmente deberían estar segregadas. Esto significa que ninguna entidad debería ser responsable de las 4 actividades; y, en un escenario ideal, cada una debería gestionarse de manera independiente. Estas categorías son: 

Autorización o Aprobación (AUT)

La persona que autoriza una transacción, pedido o acción interna significativa, y/o la persona que aprueba dicha acción.

Custodia de Activos (CUS)

La persona responsable de mantener los activos, como inventario o un cheque físico de un cliente.

Únete a la comunidad más innovadora de CFOs tecnológicos de Norteamérica.

Name*
Este campo está oculto cuando se visualiza el formulario
Este campo está oculto cuando se visualiza el formulario
Este campo está oculto cuando se visualiza el formulario
By submitting this form, you agree to receive our newsletter, and occasional emails related to The CFO Club. You can unsubscribe at any time. For more details, please review our Privacy Policy.

Registro de Transacciones (REC)

La persona que registra las transacciones en un sistema contable u otro registro interno. 

Conciliación/Control/Verificación (VER)

La persona que conciliar los registros bancarios, niveles de inventario físico, etc.

Los protocolos SoD son relevantes en toda la empresa, pero las aplicaciones más significativas se encuentran en la gestión de riesgos y la contabilidad. Estos protocolos se aplican por igual en un entorno corporativo, una organización sin ánimo de lucro o una agencia gubernamental. 

Algunos ejemplos de segregación de funciones se muestran a continuación. 

Gestión de riesgos

Los equipos de gestión de riesgos pueden segregar funciones:

  • Requiriendo que varios interesados validen cualquier cambio importante de TI, actualizaciones de sitios web, etc.
  • Asegurándose de que los procesos de revisión interna (involucrando a múltiples interesados) se implementen antes de la publicación de cualquier estado financiero (para asegurar el cumplimiento con las regulaciones SOX)
  • Asegurando que las comunicaciones internas sensibles y los secretos comerciales estén monitorizados y restringidos únicamente a los empleados con la autorización adecuada
  • Haciendo que los responsables de la seguridad informática compartan la responsabilidad de establecer controles de acceso basados en roles

Contabilidad

Algunos ejemplos de cómo los equipos de contabilidad segregan funciones son:

  • Designar empleados diferentes para la contabilidad de nómina y el procesamiento de nómina
  • Asignar a un empleado el mantenimiento de los registros de inventario, y a otro la posesión y el procesamiento físico de dicho inventario
  • Hacer que un empleado valide la recepción de bienes físicos, y que otro procese el pago de dichos bienes

Otras funciones

La segregación de funciones también puede aplicarse durante el proceso de contratación (para evitar el nepotismo), durante el proceso de despido o suspensión (para prevenir sabotajes u otras conductas malintencionadas), y en distintos escenarios dentro de recursos humanos. 

Por Qué Vale la Pena el Esfuerzo

El principal inconveniente de la segregación de funciones (SoD) —y la razón por la que algunas empresas la omiten— es que tiende a crear cuellos de botella en ciertos procesos. Por definición, la SoD separa tareas que, en teoría, podría realizar una sola persona, lo que puede provocar ineficiencias. 

Pero descuidar los protocolos de SoD puede tener consecuencias devastadoras. 

Por un lado, abre la puerta al fraude de pagos, malversación y robo. Si una sola persona se encarga de hacer pedidos, recibirlos, aprobar pagos y conciliar registros, la oportunidad para llevar a cabo actividades ilícitas es demasiado accesible. 

La posibilidad de fraude interno puede parecer lejana, pero es una amenaza muy real para la mayoría de las empresas. Un informe de 2022 de la Association of Certified Fraud Examiners reveló que, a nivel mundial, las organizaciones pierden el 5% de sus ingresos debido al fraude cada año, y el fraude cometido por empleados fue tanto el más común como el más costoso. 

En segundo lugar, aumenta las probabilidades de que errores humanos afecten a tu empresa. Si no tienes una segunda revisión sobre procesos internos importantes, tus posibilidades de pasar por alto errores aumentan drásticamente.

Y en tercer lugar, conduce a controles internos menos efectivos. Al permitir decisiones y acciones unilaterales, aumentan las probabilidades de que cualquier persona cree caos en tu negocio (ya sea intencionada o involuntariamente). 

Mejores Prácticas para la SoD

Las mejores prácticas para la segregación de funciones variarán según el tamaño de la empresa. Las empresas más pequeñas pueden verse obligadas a sacrificar ciertos protocolos de SoD simplemente por tener equipos de menor tamaño. 

Ahora bien, existen algunas directrices generales para las mejores prácticas, que incluyen:

Implementar SoD en múltiples niveles: Dependiendo del tamaño de la empresa, las organizaciones pueden querer implementar la segregación de funciones no solo a nivel individual, sino también a nivel departamental y de empresa/subsidiaria. Por ejemplo, las inversiones realizadas por una filial pueden requerir aprobación de una empresa matriz, o un departamento de ventas puede requerir la confirmación del departamento de operaciones antes de la aprobación final. 

Utilizar una matriz de SoD: Una matriz de segregación de funciones es una gráfica tabular sencilla que traza los grupos de usuarios y los respectivos procedimientos/roles en los ejes X y Y. Los roles apropiados se marcan con una marca de verificación, lo que ayuda a identificar fácilmente funciones incompatibles. A continuación, se muestra un ejemplo de una matriz de SoD para la función de nómina. 

ProcedimientoGrupo de usuariosCrear nóminaCambiar compensaciónCambiar prestacionesAprobar nómina
Crear nóminaA
Cambiar compensaciónB
Cambiar prestacionesC
Aprobar nóminaD

Identificar escenarios de riesgo: Algunos escenarios de riesgo son evidentes, mientras que otros requieren mayor investigación. La siguiente tabla expone ejemplos comunes de escenarios de riesgo y la superposición de roles (recordatorio: CUS = custodia, AUT = autorización, VER = verificación, REC = registro)

Ejemplos de escenarios de riesgo, utilizando el marco discutido en este artículo.
Captura de pantalla del documento de Stefano Ferroni, Implementing Segregation of Duties: A Practical Experience Based on Best Practices, publicado en ISACA Journal (Fuente de la imagen)

Realizar auditorías continuas de SoD: La segregación de funciones no es un proceso único, sino una directriz operativa constante para toda tu organización. Realizar auditorías regulares de los controles internos, incluyendo los marcos SoD, es importante para el éxito a largo plazo.

Registrar —y sancionar— las violaciones a la SoD: Una violación de SoD ocurre cuando una persona abusa de su rol y nivel de acceso para eludir los protocolos de SoD (generalmente, es una acción deliberada). Esto podría suponer la infracción de una política interna de la empresa o de una normativa externa. En cualquier caso, es vital que las violaciones sean identificadas y registradas, y que la persona responsable reciba una reprimenda si es necesario. 

Establecer umbrales mínimos para evitar burocracia excesiva: Esto no es necesariamente una mejor práctica, sino una solución alternativa que algunas empresas pequeñas eligen implementar. Para mantener las operaciones diarias fluidas, algunos optan por establecer umbrales mínimos (normalmente en términos monetarios) para las transacciones que pueden procesarse al margen de los controles estándar de SoD. Por ejemplo, un gerente puede autorizar a miembros de su equipo a aprobar y pagar gastos válidos por debajo de $500, sin necesidad de aprobación externa. Este tipo de pequeñas excepciones permite que los equipos se enfoquen más en lo importante. 

Utiliza auditorías internas y externas: La auditoría de rutina es importante para cualquier negocio. Si bien muchas tareas pueden ser gestionadas internamente con la ayuda de software de gestión de auditorías, también puede valer la pena contar con auditores y consultores externos. Un consultor capacitado puede realizar un análisis detallado y totalmente imparcial del funcionamiento interno de la estructura organizativa, flujos de trabajo y niveles de acceso de los empleados para identificar vulnerabilidades que tu equipo puede haber pasado por alto (o peor aún, ocultado). 

Herramientas que ayudan a segregar funciones

Los procedimientos de segregación de funciones pueden apoyarse en diversas herramientas, incluyendo software y consultores/auditores externos. 

Herramientas de software para SoD

En algunos casos, el software empresarial incluye marcos de SoD integrados para ayudar a los equipos a crear una matriz SoD, identificar posibles conflictos e incluso monitorear y registrar violaciones. 

El software de planificación de recursos empresariales (ERP) de compañías como Oracle, Sage y SAP a menudo cuenta con funciones de segregación de funciones integradas. El software de gestión de riesgos empresariales también puede ser de utilidad para los equipos. El conjunto de funcionalidades varía dependiendo del proveedor de software e incluso del nivel de servicio contratado, pero en términos generales, estas herramientas pueden beneficiar a los equipos que buscan implementar mejores prácticas de SoD. 

También existen soluciones de software diseñadas específicamente para el cumplimiento de SoD, controles internos de acceso y gestión de políticas internas de SoD. 

Auditoría/Consultores para la segregación de funciones

Como mencioné antes, también puede ser sensato contratar auditores. Esto se puede hacer de forma independiente o como parte de una auditoría interna más amplia. 

Muchas firmas de auditoría ofrecen servicios de auditoría SoD. Consultores especializados también pueden brindar apoyo para la implementación inicial de un marco de SoD. 

SoD: un método probado de controles y equilibrios organizacionales

Al igual que las diferentes ramas del gobierno, la segregación de funciones está destinada a crear un sistema de controles y equilibrios. Si se implementan correctamente, los marcos de SoD pueden reducir el riesgo de fraude, actos maliciosos, espionaje corporativo y simples errores humanos.

¿Buscas más información valiosa sobre finanzas corporativas para empresas tecnológicas? El boletín de The CFO Club proporciona información valiosa semanalmente de líderes financieros, para líderes financieros — sin costo alguno. Suscríbete hoy.