Skip to main content

La segregación de funciones significa dividir responsabilidades importantes entre dos o más personas para prevenir errores, fraudes o abusos. Se observa en todas partes, desde operaciones militares hasta empresas tecnológicas, porque exigir que varias personas completen acciones críticas mantiene las cosas más seguras y precisas.

Para las empresas tecnológicas, este enfoque es vital para proteger activos, datos sensibles y operaciones tanto de amenazas internas como externas. Así es como funciona la segregación de funciones y por qué deberías preocuparte.

¿Qué es la Segregación de Funciones?

Representación gráfica de cómo cada solicitud de pago se divide para involucrar a dos partes.

La segregación de funciones (SoD) es un control interno que asegura que al menos 2 individuos sean conjuntamente responsables de una tarea determinada. Normalmente se implementa asignando a 2 o más personas diferentes componentes de una tarea específica. 

¿Quieres más de The CFO Club?

Crea una cuenta gratuita para terminar de leer este artículo y únete a una comunidad de CFOs y ejecutivos financieros modernos que acceden a marcos probados, herramientas e ideas para navegar las finanzas impulsadas por IA.

Name*
Este campo está oculto cuando se visualiza el formulario
Este campo está oculto cuando se visualiza el formulario
Este campo está oculto cuando se visualiza el formulario
By submitting this form, you agree to receive our newsletter, and occasional emails related to The CFO Club. You can unsubscribe at any time. For more details, please review our Privacy Policy.

Por ejemplo, un CFO podría delegar la contabilidad de nómina a un Empleado A, pero pedir que un Empleado B autorice el procesamiento real de la nómina. 

La idea es ayudar a reducir el riesgo de fraude y error humano asegurando que ninguna entidad tenga el control total sobre un proceso importante. La segregación de funciones también se conoce como separación de funciones; ambos términos pueden usarse de forma intercambiable. 

En términos generales, hay 4 roles principales o tipos de actividades que idealmente deberían segregarse. Esto significa que ninguna entidad debe ser responsable de las 4 actividades; y, en un escenario ideal, cada una debería manejarse independientemente. Estas categorías son: 

Autorización o Aprobación (AUT)

La persona que autoriza una transacción, pedido o acción interna significativa, y/o la persona que aprueba dicha acción.

Custodia de Activos (CUS)

La persona responsable de mantener los activos, como inventario o un cheque físico de un cliente.

Únete a la comunidad más innovadora de CFOs tecnológicos de Norteamérica.

Name*
Este campo está oculto cuando se visualiza el formulario
Este campo está oculto cuando se visualiza el formulario
Este campo está oculto cuando se visualiza el formulario
By submitting this form, you agree to receive our newsletter, and occasional emails related to The CFO Club. You can unsubscribe at any time. For more details, please review our Privacy Policy.

Registro de Transacciones (REC)

La persona que registra transacciones en un sistema contable u otro registro interno. 

Conciliación/Control/Verificación (VER)

La persona que reconcilia los registros bancarios, los niveles físicos de inventario, etc.

Los protocolos de SoD son relevantes en toda la empresa, pero las aplicaciones más significativas se encuentran en la gestión de riesgos y la contabilidad. Estos protocolos se aplican tanto en entornos corporativos, como en organizaciones sin fines de lucro o agencias gubernamentales. 

A continuación, se presentan algunos ejemplos de segregación de funciones. 

Gestión de Riesgos

Los equipos de gestión de riesgos pueden segregar funciones de la siguiente manera:

  • Requiriendo que varias partes interesadas autoricen cualquier cambio importante en TI, actualizaciones del sitio web, etc.
  • Asegurando que existan procesos de revisión interna (que involucren a múltiples partes interesadas) antes de la publicación de cualquier estado financiero (para garantizar el cumplimiento de las regulaciones SOX)
  • Asegurando que tanto las comunicaciones internas sensibles como los secretos comerciales sean monitoreados y limitados a los empleados con la autorización adecuada
  • Requiriendo que quienes son responsables de la seguridad informática compartan la responsabilidad de establecer los controles de acceso según los roles

Contabilidad

Algunos ejemplos de equipos contables que segregan funciones son:

  • Asignar a empleados distintos la contabilidad de nómina y el procesamiento de la nómina
  • Encargar a un empleado el mantenimiento de los registros de inventario y a otro la posesión y procesamiento físico de dicho inventario
  • Solicitar que un empleado autorice la recepción de bienes físicos y que otro procese el pago de dichos bienes

Otras Funciones

La segregación de funciones también puede aplicarse durante el proceso de contratación (para evitar el nepotismo), durante el proceso de despido o reducción de personal (para prevenir sabotajes u otros comportamientos maliciosos) y en diversos otros ámbitos de recursos humanos. 

Por Qué Vale la Pena el Esfuerzo

El principal inconveniente de la SoD —y la razón por la que algunas empresas la omiten— es que suele generar cuellos de botella en ciertos procesos. Por definición, SoD separa tareas que una persona podría, en teoría, realizar, lo que puede considerarse como una ineficiencia. 

Pero saltarse los protocolos de SoD puede tener consecuencias devastadoras. 

Por un lado, abre la puerta al fraude de pagos, malversación y robo. Si una sola persona se encarga de hacer pedidos, recibirlos, aprobar pagos y reconciliar registros, la oportunidad para actividades ilícitas es demasiado accesible. 

La posibilidad de fraude interno puede parecer lejana, pero es una amenaza muy real para la mayoría de las empresas. Un informe de 2022 de la Association of Certified Fraud Examiners encontró que, en todo el mundo, las organizaciones pierden el 5% de sus ingresos por fraude cada año; además, el fraude cometido por empleados fue tanto el más común como el más costoso. 

En segundo lugar, aumenta las probabilidades de que un error humano afecte a tu empresa. Si no tienes una segunda opinión en procesos internos importantes, las posibilidades de pasar por alto errores aumentan drásticamente.

Y en tercer lugar, debilita el control interno. Permitir decisiones y acciones unilaterales eleva la probabilidad de que una sola persona cause estragos en tu empresa (intencionadamente o no). 

Mejores prácticas de SoD

Las mejores prácticas para la segregación de funciones variarán según el tamaño de la empresa. Las empresas más pequeñas pueden tener que sacrificar algunos protocolos de SoD debido simplemente al tamaño reducido de sus equipos. 

Dicho esto, existen algunas directrices generales para las mejores prácticas, entre ellas:

Implementar SoD en varios niveles: Dependiendo del tamaño de la empresa, las organizaciones pueden optar por implementar SoD no solo a nivel individual, sino también a nivel de departamento y de empresa/subsidiaria. Por ejemplo, una inversión realizada por una subsidiaria puede requerir la aprobación de la empresa matriz, o el departamento de ventas puede requerir la autorización del departamento de operaciones antes de la aprobación final. 

Utilizar una matriz SoD: Una matriz de segregación de funciones es una tabla gráfica sencilla que representa los grupos de usuarios y los procedimientos/roles respectivos en los ejes X e Y. Los roles apropiados se marcan con una marca de verificación, lo que ayuda a identificar fácilmente las funciones incompatibles. A continuación, se muestra un ejemplo de una matriz SoD para la función de nómina. 

ProcedimientoGrupo de usuariosCrear nóminaCambiar remuneraciónCambiar beneficiosAprobar nómina
Crear nóminaA
Cambiar remuneraciónB
Cambiar beneficiosC
Aprobar nóminaD

Identificar escenarios de riesgo: Algunos escenarios de riesgo son obvios, mientras que otros requieren una investigación más minuciosa. La siguiente tabla expone escenarios de riesgo comunes y la superposición de roles (recordatorio: CUS = custodia, AUT = autorización, VER = verificación, REC = registro)

Ejemplos de escenarios de riesgo, utilizando el marco discutido en este artículo.
Captura del artículo de Stefano Ferroni, Implementing Segregation of Duties: A Practical Experience Based on Best Practices, publicado en el ISACA Journal (Fuente de la imagen)

Realizar auditorías continuas de SoD: La segregación de funciones no es un proceso puntual, sino una directriz operativa continua para toda tu operación. Realizar auditorías regulares de los controles internos, incluidos los marcos de SoD, es importante para el éxito a largo plazo.

Registrar —y sancionar— violaciones de SoD: Una violación de SoD ocurre cuando un individuo abusa de su rol y nivel de acceso para eludir el protocolo SoD (típicamente, es una acción deliberada). Esto puede ser una violación de una política interna de la empresa o de un requisito regulatorio externo. En cualquier caso, es vital identificar y registrar las violaciones de SoD, y que la persona responsable sea sancionada si es necesario. 

Establecer umbrales mínimos para evitar burocracia innecesaria: Esto no es necesariamente una mejor práctica, sino más bien una solución alternativa que algunas empresas pequeñas optan por implementar. Para que las operaciones diarias funcionen sin problemas, algunas empresas eligen establecer umbrales mínimos (generalmente en términos monetarios) para transacciones que puedan procesarse fuera de los controles estándar de SoD. Por ejemplo, un gerente puede autorizar a los miembros del equipo a aprobar y pagar gastos calificados menores de $500, sin necesidad de aprobación externa. Este tipo de pequeñas excepciones permiten que los equipos se concentren más en lo verdaderamente importante. 

Utiliza auditorías internas y externas: La auditoría rutinaria es importante para cualquier empresa. Si bien muchas tareas pueden gestionarse internamente con la ayuda de software de gestión de auditorías, también puede ser útil recurrir a auditores y consultores externos. Un consultor experimentado puede examinar en detalle y de forma totalmente imparcial el funcionamiento interno de tu estructura organizacional, los flujos de trabajo y los niveles de acceso de los empleados para identificar vulnerabilidades que tu equipo puede haber pasado por alto (o peor aún, haber ocultado). 

Herramientas que ayudan a segregar funciones

Los procedimientos de segregación de funciones pueden beneficiarse de diversas herramientas, incluyendo software y consultores/auditores externos. 

Herramientas de software para SoD

En algunos casos, el software empresarial incluye marcos de trabajo SoD incorporados para ayudar a los equipos a crear una matriz SoD, identificar posibles conflictos e incluso monitorear y registrar violaciones. 

El software de planificación de recursos empresariales (ERP) de compañías como Oracle, Sage y SAP a menudo tiene incorporadas funciones de segregación de funciones. El software de gestión de riesgos empresariales también puede resultar útil para los equipos. Las funciones varían en función del proveedor de software e incluso del nivel de servicio contratado, pero en general, estas herramientas pueden beneficiar a los equipos que buscan seguir las mejores prácticas de SoD. 

Existen también soluciones de software diseñadas específicamente para el cumplimiento SoD, los controles internos de acceso y la gestión interna de políticas SoD. 

Auditorías/consultores en segregación de funciones

Como mencioné, también puede ser recomendable recurrir a auditores. Esto puede hacerse de manera independiente o como parte de una auditoría interna más amplia. 

Muchas firmas de auditoría ofrecen servicios de auditoría SoD. Consultores especializados también pueden brindar apoyo para la implementación inicial de un marco SoD. 

SoD: un método comprobado de controles y equilibrios organizacionales

Al igual que las múltiples ramas del gobierno, la segregación de funciones está pensada para crear un sistema de controles y equilibrios. Si se implementan correctamente, los marcos SoD pueden reducir el riesgo de fraude, acciones maliciosas, espionaje corporativo y errores humanos simples.

¿Buscas más información valiosa sobre finanzas corporativas para empresas tecnológicas? El Boletín de The CFO Club te ofrece información valiosa cada semana de líderes financieros, para líderes financieros — de forma gratuita. Suscríbete hoy.