La segregación de funciones consiste en dividir responsabilidades importantes entre dos o más personas para prevenir errores, fraude o abuso. Se utiliza en todas partes, desde operaciones militares hasta empresas tecnológicas, porque exigir que varias personas completen acciones críticas hace que todo sea más seguro y preciso.
Para las empresas tecnológicas, este enfoque es fundamental para proteger los activos, los datos confidenciales y las operaciones frente a amenazas tanto internas como externas. Así es como funciona la segregación de funciones y por qué debería importarte.
¿Qué es la segregación de funciones?

La segregación de funciones (SoD) es un control interno que garantiza que al menos 2 personas sean conjuntamente responsables de una tarea determinada. Normalmente se implementa asignando a 2 o más personas la gestión de componentes separados de una tarea específica.
Por ejemplo, un director financiero podría decidir delegar la contabilidad de nóminas al empleado A, pero hacer que el empleado B apruebe el procesamiento efectivo de la nómina.
La idea es ayudar a reducir el riesgo de fraude y errores humanos garantizando que ninguna entidad tenga el control total de un proceso importante. La segregación de funciones también se conoce como separación de funciones; ambos términos pueden utilizarse indistintamente.
En términos generales, hay 4 funciones principales o tipos de actividades que idealmente deberían segregarse. Esto significa que ninguna entidad debería ser responsable de las 4 actividades; en un escenario ideal, cada una debería gestionarse de forma independiente. Estas categorías son:
Autorización o aprobación (AUT)
La persona que autoriza una transacción, pedido o acción interna importante, o la persona que aprueba dicha acción.
Custodia de activos (CUS)
La persona responsable de conservar los activos, como el inventario o un cheque físico de un cliente.
Registro de transacciones (REC)
La persona que registra las transacciones en un sistema contable u otro registro interno.
Conciliación/control/verificación (VER)
La persona que concilia los registros de las cuentas bancarias, los niveles de inventario físico, etc.
Los protocolos de SoD son relevantes en toda la empresa, pero sus aplicaciones más importantes se encuentran en la gestión de riesgos y la contabilidad. Estos protocolos se aplican por igual en un entorno corporativo, una organización sin ánimo de lucro o una agencia gubernamental.
A continuación se presentan algunos ejemplos de segregación de funciones.
Gestión de riesgos
Los equipos de gestión de riesgos pueden segregar funciones de las siguientes maneras:
- Haciendo que varias partes interesadas aprueben cualquier cambio importante de TI, actualización del sitio web, etc.
- Garantizando que se implementen procesos de revisión interna (en los que participen varias partes interesadas) antes de publicar cualquier estado financiero (para garantizar el cumplimiento de las normativas SOX)
- Garantizando que las comunicaciones internas confidenciales y los secretos comerciales sean supervisados y se restrinjan a los empleados con la autorización adecuada
- Haciendo que las personas responsables de la seguridad informática compartan la responsabilidad de establecer controles de acceso basados en roles
Contabilidad
Algunos ejemplos de segregación de funciones en los equipos contables son:
- Hacer que empleados distintos se encarguen de la contabilidad de nóminas y del procesamiento de nóminas
- Asignar a un empleado el mantenimiento de los registros de inventario y a otro la posesión física y el procesamiento de dicho inventario
- Hacer que un empleado apruebe la recepción de los bienes físicos y que otro procese el pago de dichos bienes
Otras funciones
La segregación de funciones también puede aplicarse durante el proceso de contratación (para prevenir el nepotismo), durante el proceso de despido o reducción de personal (para prevenir el sabotaje u otros comportamientos maliciosos) y en otros contextos relacionados con los recursos humanos.
Por qué vale la pena el esfuerzo
El principal inconveniente de la SoD —y la razón por la que algunas empresas la omiten— es que tiende a crear cuellos de botella en determinados procesos. Por definición, la SoD separa tareas que, en teoría, podría realizar una sola persona, lo que puede generar lo que podría considerarse ineficiencias.
Sin embargo, escatimar en los protocolos de SoD puede tener consecuencias devastadoras.
En primer lugar, abre la puerta al fraude en los pagos, la malversación y el robo. Si una sola persona se encarga de realizar pedidos, recibirlos, aprobar pagos y conciliar registros, la oportunidad de cometer actividades ilícitas resulta demasiado accesible.
La posibilidad de que se produzca un fraude interno puede parecer lejana, pero constituye una amenaza muy real para la mayoría de las empresas. Un informe de 2022 de la Association of Certified Fraud Examiners reveló que, a nivel mundial, las organizaciones pierden anualmente el 5 % de sus ingresos a causa del fraude, y que el fraude cometido por empleados era tanto el más común como el más costoso.
En segundo lugar, aumenta las probabilidades de que los errores humanos afecten a su empresa. Si no cuenta con un segundo par de ojos que revise los procesos internos importantes, las posibilidades de pasar por alto errores aumentan drásticamente.
Y, en tercer lugar, hace que los controles internos sean menos eficaces. Al permitir decisiones y acciones unilaterales, aumentan las probabilidades de que una sola persona cause estragos en su empresa, de forma intencionada o no.
Mejores prácticas de SoD
Las mejores prácticas para la segregación de funciones variarán según el tamaño de la empresa. Es posible que las empresas más pequeñas tengan que sacrificar algunos protocolos de SoD simplemente debido al menor tamaño de sus equipos.
Dicho esto, existen algunas pautas generales para aplicar las mejores prácticas, entre ellas:
Implementar la SoD en varios niveles: Dependiendo del tamaño de la empresa, las organizaciones pueden optar por implementar la SoD no solo a nivel individual, sino también a nivel departamental y de la empresa o filial. Por ejemplo, las inversiones realizadas por una filial pueden requerir la aprobación de la empresa matriz, o un departamento de ventas puede necesitar la autorización del departamento de operaciones antes de la aprobación final.
Utilizar una matriz de SoD: Una matriz de segregación de funciones es una tabla gráfica sencilla que representa los grupos de usuarios y los procedimientos o funciones correspondientes en los ejes X e Y. Las funciones apropiadas se marcan con una casilla de verificación, lo que ayuda a identificar fácilmente las funciones incompatibles. A continuación se muestra un ejemplo de una matriz de SoD para una función de nóminas.
| Procedimiento | Grupo de usuarios | Crear nómina | Cambiar remuneración | Cambiar prestaciones | Aprobar nómina |
|---|---|---|---|---|---|
| Crear nómina | A | ✓ | |||
| Cambiar remuneración | B | ✓ | ✓ | ||
| Cambiar prestaciones | C | ✓ | ✓ | ||
| Aprobar nómina | D | ✓ |
Identificar escenarios de riesgo: Algunos escenarios de riesgo son obvios, mientras que otros requieren una investigación más minuciosa. La tabla siguiente presenta escenarios de riesgo comunes y la coincidencia entre funciones (recordatorio: CUS = custodia, AUT = autorización, VER = verificación, REC = registro).

Realizar auditorías continuas de SoD: La segregación de funciones no es un proceso que se realiza una sola vez, sino una directriz operativa continua para toda la organización. Realizar auditorías periódicas de los controles internos, incluidos los marcos de SoD, es importante para lograr el éxito a largo plazo.
Registrar y sancionar las infracciones de SoD: Una infracción de SoD se produce cuando una persona abusa de su función y nivel de acceso para eludir el protocolo de SoD (normalmente, se trata de una acción deliberada). Esto podría constituir una infracción de una política interna de la empresa o de un requisito normativo externo. En cualquier caso, es fundamental identificar y registrar las infracciones de SoD, así como reprender a la persona responsable si es necesario.
Establecer umbrales mínimos para evitar la burocracia: Esto no es necesariamente una buena práctica, sino más bien una solución alternativa que algunas empresas pequeñas deciden implementar. Para mantener las operaciones cotidianas en marcha sin problemas, algunas empresas optan por establecer umbrales mínimos (normalmente expresados en términos monetarios) para las transacciones que pueden procesarse fuera de los controles estándar de SoD. Por ejemplo, un gerente puede autorizar a los miembros del equipo a aprobar y pagar los gastos que cumplan los requisitos inferiores a 500 $, sin aprobación externa. Este tipo de excepciones menores permite que los equipos se concentren más en la visión general.
Utiliza auditorías internas y externas: Las auditorías rutinarias son importantes para cualquier empresa. Aunque muchas tareas pueden gestionarse internamente con la ayuda de un software de gestión de auditorías, también puede ser beneficioso recurrir a auditores y consultores externos. Un consultor cualificado puede analizar de forma detallada y completamente imparcial el funcionamiento interno de la estructura organizativa, los flujos de trabajo y los niveles de acceso de los empleados para identificar vulnerabilidades que tu equipo podría haber pasado por alto (o, peor aún, haber ocultado).
Herramientas que ayudan a separar funciones
Los procedimientos de separación de funciones pueden recibir el apoyo de diversas herramientas, incluidos el software y los consultores/auditores externos.
Herramientas de software para SoD
En algunos casos, el software empresarial incorpora marcos de SoD para ayudar a los equipos a crear una matriz de SoD, identificar posibles conflictos e incluso supervisar y registrar infracciones.
El software de planificación de recursos empresariales (ERP) de empresas como Oracle, Sage y SAP suele incluir funciones de separación de funciones. El software de gestión de riesgos empresariales también puede beneficiar a los equipos. Los conjuntos de funciones varían según el proveedor del software e incluso el nivel de servicio contratado, pero, en términos generales, estas herramientas pueden ayudar a los equipos que trabajan para aplicar las mejores prácticas de SoD.
También existen soluciones de software desarrolladas específicamente para el cumplimiento de SoD, los controles de acceso internos y la gestión de políticas internas de SoD.
Auditoría/consultoría sobre la separación de funciones
Como mencioné, también puede ser prudente recurrir a auditores. Esto puede hacerse de forma independiente o como parte de una auditoría interna más amplia.
Muchas firmas de auditoría ofrecen servicios de auditoría de SoD. Los consultores especializados también pueden ofrecer apoyo para la implementación inicial de un marco de SoD.
SoD: un método probado de controles y contrapesos organizativos
Al igual que las múltiples ramas del Gobierno, la separación de funciones tiene como objetivo crear un sistema de controles y contrapesos. Si se implementan correctamente, los marcos de SoD pueden reducir el riesgo de fraude, actos maliciosos, espionaje corporativo y simples errores humanos.
¿Buscas más información valiosa sobre finanzas corporativas para empresas tecnológicas? Boletín informativo de The CFO Club proporciona información valiosa semanalmente de parte de líderes financieros para líderes financieros, de forma gratuita. Suscríbete hoy.
