Source: Deutsche Nachrichten
El procedimiento tiene una puerta trasera, y alguien tiene la llave
Pensemos en una escena habitual, aunque hipotética, en cualquier empresa mediana argentina: un proceso de compras exige tres cotizaciones para cualquier operación por encima de un monto determinado, un sistema de pagos requiere doble aprobación para transferencias significativas, y el acceso a los servidores de producción está limitado a un grupo reducido de perfiles técnicos. Todo ese diseño de controles funciona razonablemente bien, con una salvedad: alguien, en cada uno de esos circuitos, tiene la potestad formal de aprobar una excepción. El responsable de compras puede autorizar una operación sin las tres cotizaciones “por urgencia”. El área de tesorería tiene un usuario con perfil de aprobación única para casos puntuales. El administrador maestro del sistema puede otorgarse a sí mismo, o a otro, un acceso que el procedimiento normal no contempla. Ninguna de esas potestades es, en sí misma, irregular: existen porque ningún proceso puede anticipar cada situación de negocio, y una empresa que no permitiera nunca una excepción probablemente sería inoperable. El problema no es que la excepción exista. El problema es que, en la mayoría de los casos, quien puede aprobarla no tiene, por encima, a nadie que revise sistemáticamente cómo y cuándo la usó.
Por qué el organigrama no resuelve esto
La discusión suele encuadrarse, de manera incompleta, como un problema de jerarquía: se asume que cuanto más alto el cargo, mayor la confianza que merece, y que la potestad de aprobar excepciones es apenas un atributo más de esa jerarquía. Es un error de enfoque. La potestad de saltear un control no depende del nivel jerárquico de una persona, sino de qué rol ocupa dentro de un circuito específico: un responsable de compras de nivel medio puede tener, en la práctica, más capacidad de eludir un control de licitación que un gerente general que nunca interviene en ese proceso. Lo mismo ocurre con un administrador de sistemas que, sin ser directivo, es la única persona capaz de otorgar o revocar accesos críticos, o con quien maneja las claves de aprobación de pagos en tesorería. Es, en la literatura de auditoría, un fenómeno con nombre propio: la Norma Internacional de Auditoría 240 (NIA 240), emitida por el International Auditing and Assurance Standards Board (IAASB) y aplicable a la auditoría de estados financieros, identifica de manera explícita la “elusión de los controles por parte de la dirección” (management override of controls) como un riesgo de fraude que ningún esquema de segregación de funciones puede neutralizar por completo, precisamente porque quien puede eludir el control suele ser, también, quien participó en diseñarlo o quien tiene la potestad de desactivarlo para un caso puntual.
Lo que exige la normativa argentina, y lo que deja librado a cada empresa
En Argentina, las normas de auditoría de la Federación Argentina de Consejos Profesionales de Ciencias Económicas (FACPCE) —la Resolución Técnica N° 37, modificada por la Resolución Técnica N° 53— exigen que el auditor evalúe riesgos de fraude y la integridad de la dirección de la entidad auditada, pero no incorporan, al menos de manera expresa, la misma terminología que la NIA 240 utiliza para nombrar la elusión de controles por parte de quienes tienen la potestad de aprobarlos. Es una diferencia de matiz, no de principio: el objetivo de fondo —que el auditor no asuma que un control existe solo porque está documentado— es compartido, pero la referencia específica al riesgo de que la propia dirección desactive sus controles no aparece formulada en los mismos términos en la norma local.
Para el sector financiero, el Banco Central de la República Argentina sí ofrece, dentro de sus lineamientos para la gestión del riesgo operacional, una exigencia puntual y verificable: el punto 2.4.5 requiere independencia entre quien gestiona el riesgo operacional y las unidades de negocio, y el punto 2.1.8 exige que esa misma función no desarrolle tareas en áreas que puedan generarle un conflicto de interés. Es una norma acotada a un objetivo específico —la independencia de la función de gestión de riesgo— y no un régimen general que obligue a auditar, en cada empresa financiera, cómo se usan las potestades de excepción en compras, tesorería o sistemas.
Para las sociedades que hacen oferta pública, el Código de Gobierno Societario de la Comisión Nacional de Valores —aprobado por la Resolución General 606/2012 y actualizado por la Resolución General 797/2019— exige una función de auditoría interna independiente de las áreas operativas, que reporte al comité de auditoría o a la presidencia del directorio, bajo un esquema de “cumpla o explique”: la empresa no está obligada a adoptarlo, pero sí a informar públicamente si lo hace y, si no, por qué. Esa auditoría interna está pensada para evaluar el sistema de control interno en general; la norma no exige, de manera puntual y expresa, una revisión sistemática de cada uso de una potestad de excepción. Fuera de estos dos sectores —financiero y de oferta pública—, la decisión de auditar cómo se usan las potestades de excepción queda, en Argentina, completamente librada a la política interna de cada empresa.
La confianza no es el control
En cualquier organización argentina es habitual escuchar, frente a estas potestades de excepción, una justificación que suena razonable y que rara vez se pone a prueba: “hace años que está, sabe lo que hace”, “si no confiáramos en él no le hubiéramos dado ese acceso”, “lo conoce el directorio, no hace falta revisarlo”. Ninguna de esas frases es necesariamente falsa, y el punto de este artículo no es sugerir que quienes hoy tienen esa potestad sean sospechosos por tenerla. El punto es distinto: la confianza que una organización deposita en una persona al momento de otorgarle una potestad de excepción no es, por sí misma, un mecanismo de control. Un control exige que exista una segunda instancia, independiente de quien tomó la decisión, capaz de revisarla después. La confianza es, en el mejor de los casos, la razón por la que se le otorgó la potestad en primer lugar; no reemplaza la necesidad de que alguien más revise, con cierta periodicidad, cómo se usó.
En el plano técnico, la norma ISO/IEC 27001:2022 ofrece, en el control 8.2 de su Anexo A, un lineamiento aplicable directamente a los administradores maestros de sistemas: recomienda restringir y gestionar los derechos de acceso privilegiado, asignarlos de manera individualizada y no compartida, y revisarlos periódicamente, precisamente porque ese tipo de acceso permite, por definición, eludir controles que aplican al resto de los usuarios. Es, otra vez, un estándar de adopción voluntaria —muchas veces exigido por clientes corporativos o aseguradoras como requisito contractual— y no una obligación legal de aplicación general en Argentina.
Pensar la potestad, no solo el cargo
Human Risk Management, entendido como la gestión estructurada del riesgo asociado a personas, funciones, accesos y decisiones —y no como una sospecha genérica hacia quienes ocupan puestos de confianza—, ofrece acá un criterio de proporcionalidad claro: cuanto mayor sea la capacidad de una función para eludir un control diseñado para el resto de la organización, mayor debería ser el nivel de supervisión independiente sobre esa función específica, más allá de la jerarquía formal de quien la ocupa. No es lo mismo un puesto que ejecuta dentro de las reglas que uno que tiene, además, la potestad de decidir cuándo esas reglas no aplican; tratar a ambos con el mismo nivel de revisión es, en la práctica, no revisar la parte que más lo necesita. Validato, compañía especializada en Background Screening y Human Risk Management con operación en Argentina, describe sus procesos de verificación como estructurados en función del rol y el nivel de riesgo de cada puesto; ese principio de proporcionalidad —evaluar y supervisar según lo que una función puede hacer, no solo según la confianza acumulada— es aplicable, en términos conceptuales, a la discusión sobre potestades de excepción, sin que esto implique que la compañía audite o supervise los procesos de excepción de ninguna empresa en particular.
La pregunta que ningún organigrama contesta solo
Ni la NIA 240, ni los lineamientos del BCRA, ni el Código de Gobierno Societario de la CNV, ni el control 8.2 de ISO 27001 resuelven, por sí solos, el problema de fondo: todos coinciden en identificar que la potestad de eludir un control es un riesgo distinto al riesgo que ese control busca prevenir, pero ninguno impone, para la generalidad de las empresas argentinas, una obligación de auditar sistemáticamente cómo se usa esa potestad. Para Recursos Humanos, Compliance, Legal, Seguridad y Management, la pregunta que este panorama deja no es quién tiene, hoy, la jerarquía suficiente como para merecer confianza, sino quién tiene, en los hechos, la potestad de aprobar una excepción, y si existe alguien, independiente de esa persona, que revise periódicamente cómo la ejerce.
Fuentes y marco normativo consultado
– International Auditing and Assurance Standards Board (IAASB), Norma Internacional de Auditoría 240 (NIA/ISA 240), “Responsabilidad del auditor en la auditoría de estados financieros con respecto al fraude”, sobre elusión de los controles por parte de la dirección (management override of controls):https://www.iaasb.org/consultations-projects/auditor-s-responsibility-consider-fraud-audit-financial-statements-isa-240
– Federación Argentina de Consejos Profesionales de Ciencias Económicas (FACPCE), Resolución Técnica N° 37, modificada por la Resolución Técnica N° 53 (normas de auditoría): https://www.facpce.org.ar/wp-content/uploads/2022/02/RESOLUCION_TECNICA_N%C2%B0_53.pdf
– Banco Central de la República Argentina, “Lineamientos para la gestión del riesgo operacional en las entidades financieras” (texto ordenado), puntos 2.1.8 y 2.4.5: https://www.bcra.gob.ar/archivos/Pdfs/texord/t-rieope.pdf
– Comisión Nacional de Valores, Código de Gobierno Societario, Resolución General 606/2012 (actualizada por Resolución General 797/2019), régimen “cumpla o explique” sobre auditoría interna y comité de auditoría: https://www.argentina.gob.ar/normativa/nacional/resoluci%C3%B3n-606-2012-198057/texto
– ISO/IEC 27001:2022, Anexo A, control 8.2 (derechos de acceso privilegiado), estándar de adopción voluntaria: https://es.isms.online/iso-27001/annex-a-2022/8-2-use-of-privileged-access-rights-2022/
– Validato, descripción de servicios de Background Screening y Human Risk Management estructurados por rol en Argentina: https://validato.ch/ar-en/human-risk
