Durante mucho tiempo, COSO fue presentado dentro de las organizaciones como un marco cercano a contabilidad, auditoría financiera y cumplimiento sobre reportes. Esa asociación tiene una explicación histórica, pero resulta insuficiente cuando la operación depende de aplicaciones, APIs, proveedores de nube, automatizaciones, modelos de datos y decisiones ejecutadas en tiempo real.
En una empresa digital, una deficiencia de control no siempre aparece como una conciliación incorrecta o una firma faltante. Puede manifestarse como un acceso privilegiado sin supervisión, una regla de negocio modificada directamente en producción, una integración que duplica transacciones, un dato crítico sin propietario o una alerta que existe, pero nadie atiende.
El problema no es que COSO haya dejado de ser útil. El problema es que muchas organizaciones continúan interpretándolo desde una visión limitada del control.
El Internal Control—Integrated Framework de COSO fue revisado y reemitido en 2013 para reforzar su aplicación sobre objetivos de operación, reporte y cumplimiento. COSO ha publicado después orientaciones sobre automatización robótica de procesos, blockchain e inteligencia artificial generativa. La señal es clara: el control interno no pertenece únicamente al cierre financiero; también debe acompañar la evolución tecnológica y operativa de la empresa.
Este artículo es parte de la serie: Auditoría empresarial: riesgo, control y aseguramiento.
Bloque 2. Fundamentos de auditoría, control y riesgo.
¿Cómo se aplica COSO al control interno de una empresa digital?#
COSO se aplica conectando sus cinco componentes —ambiente de control, evaluación de riesgos, actividades de control, información y comunicación, y monitoreo— con objetivos concretos de operación, reporte y cumplimiento. El resultado no debe ser un checklist, sino un sistema integrado de responsabilidades, controles manuales y automatizados, evidencia, supervisión y mejora continua.
COSO no es solamente control financiero#
El Committee of Sponsoring Organizations of the Treadway Commission (COSO) explica que el control interno aporta valor más allá del cumplimiento y del reporte financiero.
| Categoría | Aplicación en una empresa digital |
|---|---|
| Operación | Procesos eficaces, continuidad, calidad, protección de activos y desempeño confiable |
| Reporte | Información financiera y no financiera íntegra, oportuna, trazable y útil para decidir |
| Cumplimiento | Observancia de leyes, regulación, contratos, políticas y compromisos aplicables |
Una segregación de funciones en un pipeline de despliegue protege la operación. El linaje de datos fortalece reportes. Una política aplicada mediante configuración de nube apoya el cumplimiento. Una prueba de recuperación protege la continuidad.
Todos son controles internos, aunque no tengan apariencia contable.
Reducir COSO al control financiero deja fuera una parte significativa de cómo funciona y falla una organización moderna.
Los cinco componentes deben operar como un sistema#
COSO estructura el control interno mediante cinco componentes y diecisiete principios. La idea esencial es que los componentes deben estar presentes, funcionar y operar de manera integrada.
| Componente | Pregunta de gobierno | Traducción digital |
|---|---|---|
| Ambiente de control | ¿Existe una base organizacional que haga posible el control? | Responsabilidades, ética, competencias, autoridad y accountability |
| Evaluación de riesgos | ¿Qué puede impedir el logro de los objetivos? | Riesgos operativos, tecnológicos, de fraude, datos, terceros y cambio |
| Actividades de control | ¿Qué acciones reducen los riesgos identificados? | Aprobaciones, validaciones, segregación, automatización y controles tecnológicos |
| Información y comunicación | ¿La información correcta llega a quien debe actuar? | Calidad, linaje, alertas, reportes y escalamiento |
| Monitoreo | ¿Sabemos si los controles continúan funcionando? | Indicadores, supervisión continua, evaluaciones y remediación |
Un bloqueo automático de accesos puede estar bien diseñado, pero fallará como parte del sistema si nadie revisa las excepciones, los datos de identidad están desactualizados o las alertas no llegan al responsable correcto.
Un control aislado puede funcionar técnicamente y, aun así, pertenecer a un sistema de control interno débil.
1. Ambiente de control: la base organizacional#
El ambiente de control establece las condiciones para que el resto del sistema funcione. Incluye integridad, valores éticos, supervisión, estructura, autoridad, competencias y rendición de cuentas.
En tecnología suele subestimarse porque no siempre se traduce en configuraciones o herramientas. Sin embargo, muchas fallas atribuidas a la plataforma tienen una causa organizacional: servicios sin propietario, excepciones sin autoridad definida o terceros críticos sin supervisión suficiente.
Un ambiente de control digital debe aclarar quién responde por cada proceso, sistema, dato y servicio crítico; qué autoridad tiene cada rol; y cómo se administran y escalan las excepciones.
Una organización que premia exclusivamente velocidad y volumen difícilmente sostendrá controles de calidad, seguridad y continuidad, aunque sus documentos sean impecables.
2. Evaluación de riesgos: diseñar controles con propósito#
COSO exige objetivos suficientemente claros para identificar y analizar los riesgos que podrían afectar su logro. También incorpora fraude y cambios significativos.
En este artículo, la evaluación de riesgos se trata como entrada para diseñar el sistema de control interno. La priorización del plan anual de auditoría mediante ISO 31000 y COSO ERM corresponde a otra publicación de la serie.
Un proceso digital debe aclarar qué objetivo intenta proteger, qué podría impedirlo, qué impacto tendría una falla y qué cambios o escenarios de fraude alteran la exposición.
El objetivo “procesar una transferencia correctamente”, por ejemplo, puede verse afectado por duplicidad, alteración de instrucciones, indisponibilidad o acceso no autorizado.
La evaluación de riesgos evita diseñar controles por costumbre. Obliga a demostrar qué objetivo protegen y qué exposición reducen.
3. Actividades de control: integrar el control al proceso#
Las actividades de control son acciones establecidas mediante políticas y procedimientos para ayudar a que las decisiones se ejecuten.
En la empresa digital pueden ser manuales o automatizadas, preventivas o detectivas, y aplicarse a transacciones, configuraciones, datos o decisiones.
Una política no es, por sí misma, un control. Si establece una revisión trimestral de accesos privilegiados, el control real necesita población completa, responsable, criterios, evidencia y tratamiento de excepciones.
Lo mismo ocurre con desarrollo de software. Un pipeline puede incorporar revisión de código, pruebas automatizadas, análisis de vulnerabilidades, aprobación para producción, segregación de ambientes y trazabilidad de cambios.
Pero la automatización no garantiza efectividad. La configuración puede alterarse o las excepciones pueden volverse permanentes.
La orientación de COSO sobre automatización robótica de procesos refuerza esta idea: automatizar una actividad requiere integrar gobierno, riesgos y control interno. La ejecución se desplaza desde una persona hacia software, pero no desaparecen la responsabilidad, la supervisión ni la evidencia.
Controles generales y controles automatizados#
| Tipo | Ejemplo | Consecuencia potencial |
|---|---|---|
| Control general de tecnología | Cambios, accesos administrativos, respaldos y operación de infraestructura | Puede comprometer múltiples procesos y controles automatizados |
| Control automatizado de aplicación | Validación de límites, cálculo, conciliación, bloqueo o enrutamiento | Puede procesar sistemáticamente transacciones incorrectas |
Una regla de autorización pierde valor si cualquier desarrollador puede modificarla directamente en producción.
El control interno digital debe considerar tanto la lógica del proceso como la plataforma que permite ejecutarla y modificarla.
4. Información y comunicación: datos que permiten actuar#
Todo control depende de información.
Una recertificación de accesos falla si el inventario de usuarios está incompleto. Una conciliación falla si las fuentes no comparten identificadores. El monitoreo de un proveedor falla si los SLA se calculan con datos inconsistentes.
Este componente debe considerar calidad, completitud, fuentes autorizadas, linaje, oportunidad, retención, acceso, escalamiento y reportes internos o externos.
Un tablero no es un control si muestra indicadores que nadie interpreta, carece de umbrales o no provoca acciones cuando existe una desviación.
La comunicación debe ser bidireccional. La Alta Dirección necesita conocer exposiciones relevantes, mientras los equipos operativos requieren instrucciones claras y canales para reportar problemas.
5. Monitoreo: comprobar que el sistema continúa funcionando#
Los controles se degradan. Cambian las personas, los sistemas, los proveedores, las reglas de negocio y las amenazas.
El monitoreo puede combinar:
- supervisión incorporada en la operación;
- indicadores de control;
- alertas por excepción;
- autoevaluaciones;
- revisiones de segunda línea;
- evaluaciones independientes;
- seguimiento de deficiencias.
Es importante distinguir monitoreo técnico de monitoreo de control.
La observabilidad puede indicar que un servicio responde en 200 milisegundos. Eso no demuestra que la transacción sea correcta, que el usuario esté autorizado o que las excepciones se traten adecuadamente.
Para monitorear un control se necesita conocer qué objetivo protege, qué evidencia demuestra su operación, qué constituye una excepción, quién debe responder y cómo se verifica la corrección.
Monitorear infraestructura no equivale a monitorear el sistema de control interno, aunque ambos compartan herramientas y datos.
COSO aplicado a dominios digitales#
| Dominio | Ejemplos de control interno |
|---|---|
| Operaciones | Segregación, validaciones, conciliaciones, límites y gestión de excepciones |
| Desarrollo de software | Estándares, revisión de código, pruebas, aprobaciones, trazabilidad y cambios |
| Identidades y accesos | Altas, modificaciones, bajas, privilegios, recertificación y monitoreo |
| Datos | Propiedad, calidad, linaje, clasificación, acceso, retención y reconciliación |
| Proveedores | Due diligence, contratos, SLA, supervisión, continuidad y estrategia de salida |
| Continuidad | Análisis de impacto, respaldos, pruebas, comunicación y recuperación |
| Reportes | Fuentes autorizadas, calidad, trazabilidad, aprobación y conservación |
COSO aporta la estructura común. Los detalles técnicos pueden provenir de COBIT, ISO, NIST, ITIL, prácticas de ingeniería o regulación específica. Esas auditorías especializadas se desarrollarán en publicaciones posteriores de esta serie.
De un inventario a una arquitectura de control#
Una lista de controles no constituye necesariamente un sistema.
Cada control relevante debería describirse con atributos consistentes:
| Atributo | Pregunta |
|---|---|
| Objetivo de control | ¿Qué condición se busca asegurar? |
| Riesgo relacionado | ¿Qué puede ocurrir si falla? |
| Responsable | ¿Quién responde por su ejecución? |
| Mecanismo | ¿Cómo previene, detecta o corrige? |
| Evidencia | ¿Qué demuestra que operó? |
| Excepción | ¿Qué resultado requiere atención? |
| Escalamiento | ¿Quién decide si la desviación persiste? |
| Dependencias | ¿Qué datos, sistemas o terceros necesita? |
| Monitoreo | ¿Cómo se conoce su efectividad sostenida? |
Esta estructura conecta procesos, arquitectura y tecnología. También permite reutilizar controles.
La madurez no consiste en multiplicar controles por cada estándar, sino en diseñar controles sólidos y mapearlos contra múltiples obligaciones y objetivos.
Caso aplicado: una plataforma digital de crédito#
Imaginemos una institución financiera que lanza una plataforma de crédito digital con aplicación móvil, validación de identidad, motor de decisiones, APIs, servicios en nube y reportes regulatorios.
Ambiente de control#
Se definen propietarios para el producto, los datos, las APIs y los proveedores. Existe una instancia con autoridad para aceptar excepciones.
Evaluación de riesgos#
Se consideran suplantación de identidad, decisiones incorrectas, indisponibilidad, alteración de reglas, duplicidad de desembolsos y reporte incompleto.
Actividades de control#
Se implementan validación de identidad, límites automatizados, revisión independiente de cambios, conciliaciones, segregación de privilegios y controles contractuales.
Información y comunicación#
Los datos conservan trazabilidad desde la solicitud hasta el reporte. Las excepciones llegan al propietario correcto y la Alta Dirección recibe indicadores relevantes.
Monitoreo#
Se supervisan reglas desactivadas, accesos privilegiados, conciliaciones pendientes, cambios urgentes y desempeño de terceros.
El caso muestra que COSO no compite con arquitectura ni con controles técnicos.
COSO permite comprobar que las piezas forman un sistema coherente, gobernado y capaz de sostener los objetivos del producto.
COSO frente a automatización e inteligencia artificial#
COSO publicó en 2026 Achieving Effective Internal Control Over Generative AI, una orientación que traduce el ICIF a riesgos y controles de inteligencia artificial generativa.
Esto no convierte a COSO en un estándar técnico de IA. Confirma que sus componentes siguen siendo útiles para preguntar quién autoriza el uso, qué datos pueden emplearse, cómo se validan resultados, qué decisiones requieren intervención humana y qué evidencia debe conservarse.
La tecnología cambia el mecanismo del control; no elimina la necesidad de gobernarlo.
Antipatrones frecuentes#
- Convertir COSO en una evaluación anual: el control interno existe todos los días.
- Confundir documento con control: una política necesita ejecución, evidencia y tratamiento de excepciones.
- Automatizar un proceso débil: la automatización puede acelerar y ampliar errores.
- Delegar el control junto con el servicio: un tercero puede ejecutar, pero la organización conserva responsabilidad.
- Medir disponibilidad e ignorar integridad: un servicio puede estar disponible y procesar información incorrecta.
- Controlar todo con la misma intensidad: el diseño debe ser proporcional a la criticidad.
Cómo llevar COSO a la operación digital#
- Definir objetivos críticos de operación, reporte y cumplimiento.
- Identificar procesos, sistemas, datos, terceros y riesgos relacionados.
- Diseñar controles proporcionales e integrados al flujo de trabajo.
- Asignar responsables, evidencia y escalamiento.
- Monitorear deficiencias y comprobar que los cinco componentes operen juntos.
El objetivo no es producir una matriz más extensa. Es lograr que el control forme parte de la operación y pueda demostrarse.
Reflexión de Arquitectura#
Un sistema de control interno se parece más a una arquitectura que a una lista.
Tiene componentes, dependencias, flujos de información, responsabilidades y puntos de falla. Un control automatizado depende de identidad, datos, configuración, infraestructura y gobierno.
Por eso, la arquitectura puede ayudar a que COSO deje de verse como un marco abstracto. Los mapas de procesos, aplicaciones, datos y proveedores muestran dónde se ejecuta el control y qué cambios podrían degradarlo.
La arquitectura no reemplaza a control interno. Le proporciona una vista estructural de la empresa digital.
Reflexión CTO#
Para un CTO, el valor de COSO no está en añadir revisiones al final de una entrega.
Está en diseñar controles que acompañen la tecnología desde el inicio: políticas convertidas en configuración, validaciones integradas en pipelines, segregación aplicada por identidad, evidencia automática, alertas conectadas con responsables y excepciones con vencimiento.
El control bien diseñado no compite con la velocidad. Reduce retrabajo, incidentes y decisiones improvisadas.
El reto consiste en evitar dos extremos: tecnología sin controles suficientes y una organización que intenta resolver todo mediante aprobaciones manuales.
Conclusión#
COSO no debe quedar encerrado en contabilidad ni utilizarse como una lista anual de cumplimiento.
Su valor aparece cuando los cinco componentes se aplican a la forma en que la empresa opera, desarrolla software, gestiona accesos, gobierna datos, contrata proveedores, mantiene continuidad y produce información.
El ambiente de control define responsabilidades. La evaluación de riesgos conecta objetivos con exposiciones. Las actividades de control convierten decisiones en acciones. La información permite ejecutar y escalar. El monitoreo confirma que el sistema continúa funcionando.
La empresa digital no necesita abandonar COSO. Necesita traducirlo a su arquitectura, sus procesos y su tecnología.
La siguiente publicación de esta serie explicará el alcance de las Normas Internacionales de Auditoría y por qué la auditoría financiera, aunque esencial, no representa toda la auditoría empresarial.
Glosario breve#
- COSO — Committee of Sponsoring Organizations of the Treadway Commission: organización que desarrolla marcos sobre control interno, riesgos, fraude y gobierno.
- ICIF — Internal Control—Integrated Framework: marco de COSO para diseñar y evaluar el control interno.
- Ambiente de control: base formada por valores, supervisión, estructura, autoridad y competencias.
- Actividad de control: acción que ayuda a reducir un riesgo y proteger un objetivo.
- Control automatizado: control ejecutado total o parcialmente mediante software.
- Control general de tecnología: control sobre el entorno que soporta aplicaciones, datos y automatizaciones.
- Evidencia de control: información que demuestra que un control se ejecutó y produjo un resultado.
- Deficiencia de control: falla de diseño u operación que impide prevenir, detectar o corregir una desviación.
- RPA — Robotic Process Automation: automatización de tareas repetitivas mediante software.
- Linaje de datos: trazabilidad del origen, transformaciones, movimiento y uso de un dato.
- Accountability: obligación de responder por una decisión, actividad, control o resultado.
Referencias#
COSO, Internal Control—Integrated Framework. Marco global revisado y reemitido en 2013.
https://www.coso.org/internal-controlCOSO, Internal Control—Integrated Framework: Guidance and Supporting Documents.
https://www.coso.org/guidance-on-icCOSO, The 2013 COSO Framework & SOX Compliance: One Approach to an Effective Transition.
https://www.coso.org/documents/COSO%20McNallyTransition%20Article-Final%20COSO%20Version%20Proof_5-31-13.pdfCOSO, Achieving Effective Internal Control Over Robotic Process Automation. Orientación global publicada en 2024.
https://www.coso.org/rpa-icifCOSO, Achieving Effective Internal Control Over Generative AI. Orientación global publicada en 2026.
https://www.coso.org/generative-ai
