Hoy en día la mayoría de las grandes empresas y en parte las medianas, han implementado, se encuentran en proceso o con planes de implementar un paquete de clase mundial ERP. Si nos situamos en el contexto de la Gobernabilidad Corporativa, Gestión de Riesgos y Cumplimientos, como se denomina en inglés “Governance, Risk and Compliance (GRC)”, concepto que paulatinamente se está situando y aplicando globalmente en las distintas industrias, implica que las empresas comiencen a llevar a cabo iniciativas para potenciar el control interno pero con una perspectiva más estratégica, lo que claramente se traduce en beneficios en el corto, mediano y largo plazo.
El hecho que las compañías lleven a cabo estas iniciativas, implica que necesariamente cambia la naturaleza de los controles, considerando que de muchos controles manuales en los procesos de negocio, al implementar el sistema ERP tiende a aumentar la cantidad de controles automáticos, puesto que la gran mayoría de los ERP tienen variadas posibilidades para implementar estos controles.
Esto ha implicado, que en el último tiempo las empresas consideren equipos de seguridad y control como parte de los frentes que implementan los sistemas ERP, de tal forma que estos se preocupen de abordar estos aspectos y con eso contribuir a que tanto los procesos relacionados con tecnologías de información y comunicación (TICs), como de negocios cuenten desde el inicio de la operación del sistema ERP, con mecanismos que permitan asegurar la integridad, confidencialidad y disponibilidad de la información y mitigar los riesgos de errores y fraudes.
Los equipos de seguridad y control, suelen estar compuestos por las unidades de auditoría interna, contraloría y especialistas en seguridad y controles en ERP, lo que genera una sinergia tal que contribuye con los frentes funcionales para el aseguramiento de la calidad de la implementación.
Cabe mencionar, que en la medida que los frentes de seguridad y control, estén compuestos por auditores internos, no es recomendable que estos se involucren en tareas relacionadas con la implementación de los controles o configuración de parámetros de seguridad del sistema ERP, dado a que esto haría perder independencia y objetividad cuando se tenga que auditar esos procesos en la organización, considerando que esta última es una de las normas esenciales del auditor, lo que hace recomendable que su rol esté relacionado con el aseguramiento de calidad y monitoreo de estos aspectos.
A continuación se mencionan las consideraciones de seguridad y control que deben tener presentes todas las empresas al momento de implementar un sistema ERP y como parte de sus planes de mejora continua:
1. Controles de Seguridad del ERP:
a. Calibración de controles relacionados con parámetros de seguridad de la aplicación: Password, user id, intentos fallidos, autenticación, entre otros.
b. Controles relacionados con la seguridad del sistema operativo, redes y base de datos que soportarán el ERP, denominados también controles generales de las TICs.
c. Definición de una estrategia de segregación funcional (privilegios incompatibles y críticos) para los roles y perfiles de usuario del ERP, en donde se consideran usuarios finales y súper usuarios que harán uso del sistema.
d. Controles para asegurar los desarrollos internos relacionados con funcionalidades no estándar tales como: Programas y tablas.
e. Definición de políticas y procedimientos de seguridad de la información, que contempla: Procedimiento de asignación de privilegios, administración del maestro de usuarios, control de cambios para los desarrollos internos, criterios y buenas prácticas para la configuración y mantención de parámetros de seguridad, entre otros.
2. Controles de Procesos de Negocio del ERP:
a. En este ámbito se establecen los controles de los procesos de negocio y el frente de seguridad y control realiza la revisión de los documentos que han sido preparados por los frentes funcionales, de tal manera de asegurar que se estén considerando los aspectos de control del proceso, ya que posteriormente los frentes implementadores deben tomar esta información y hacer las parametrizaciónes de los módulos integrados del ERP que sustentaran posteriormente los procesos de la empresa.
Aquí se recomienda que la parametrización de estos controles sea parte del alcance del proyecto de implementación del ERP.
A continuación se mencionan algunos controles típicos de procesos de negocio que deben ser adecuadamente parametrizados:
Ciclo de Gastos: Que se relaciona con los procesos de negocios compras, cuentas por pagar y pago (procesamiento de desembolsos) a acreedores:
- Bloqueos automáticos de facturas duplicadas de acreedores
- Aprobación automática de órdenes de compra definidas por montos (tramos)
- Consistencia orden de compra v/s factura
- Bloqueos automáticos de facturas no asociadas a órdenes de compra
- Controles para el pago de facturas de acreedor sin órdenes de compra
- Controles relativos a las propuestas masivas de pago a acreedores asociados a orden de compra
- Controles para la gestión de los contratos marcos u órdenes de compras abiertas
- Integridad y validez del maestro de proveedores, entre otros.
Ciclo de Existencias: Que se relaciona con los procesos de negocios gestión de stock de bodegas (aumento disminución de existencias) e inventarios:
- Límites de tolerancia en la recepción de productos en bodegas (consistencia orden de compra v/s guía de despacho del proveedor)
- Campos obligatorios para el registro de aumentos y disminuciones de existencias
- Control de movimientos de existencia
- Control de ajustes de inventario de existencias
- Parámetros de valorización de la existencia
- Integridad y validez del maestro de materiales
b. Todas estas consideraciones de control, deben ser sustentadas con políticas y procedimientos que permita reflejar los criterios de control aprobados por la administración, tales comomontos, porcentajes de tolerancias, aprobadores, etc. y así poder tener más claridad respecto a los criterios que se deben resguardar y monitorear en el tiempo.
Finalmente, es importante saber que muchas de estas consideraciones de seguridad y controles, actualmente han sido contempladas por las soluciones de Governance, Risk and Compliance (GRC) que los grandes proveedores de ERP de clase mundial han desarrollado y que paulatinamente las empresas los están evaluando para poder mantener un modelo de seguridad y control interno que sea eficiente, sustentable en el tiempo y apoyado por las tecnologías de la información.