sábado, 29 de diciembre de 2012

Caso Universidad del Mar y las fallas de gobierno corporativo en sectoreducación chileno

Al revisar la prensa de nuestro país este último tiempo, nos hemos podido dar cuenta como siguen apareciendo escándalos relacionados a fallas en los "gobiernos corporativos" y la "transparencia" de las entidades, lo que hace tomar cartas en el asunto al gobierno de manera ex-post, dado a que se tiende a confiar en el autocontrol que pudieran aplicar las entidades en ciertas industrias y la verdad es que los hechos o escándalos que hemos visto, hacen que las autoridades piensen en más regulaciones para evitar que sigan proliferando situaciones como la ocurrida en la Universidad del Mar (Chile), donde claramente debido a las fallas en el gobierno corporativo de la casa de estudios, se gatillaron una serie de ilícitos que hoy ha implicado su cierre, dejando en graves aprietos a cerca de 12.000 estudiantes que confiaron su futuro a esta universidad.

En este escándalo, han existido fallas a nivel de los órganos estatales que tienen la misión de velar por la calidad del sistema educativo y es así como a partir de la colusión de ciertos actores, se han entregado acreditaciones universitarias cuestionables y se llega a descubrir públicamente que la Universidad del Mar en estricto rigor, no calificaba para acreditar calidad en ciertos ámbitos de docencia de pregrado y gestión institucional (ámbitos obligatorios) para una acreditación mínima que exige la Comisión Nacional de Acreditación (CNA-Chile).

Todos recordamos el escándalo reciente denominado "caso La Polar" y que implicó que el gobierno de Chile, pensará en nuevas regulaciones orientadas a mitigar este tipo de situaciones y es así como hace muy poco, ha entrado en vigencia la norma de la Superintendencia de Valores y Seguros (SVS-NCG Nro. 341 de fecha 29.11.2012) relativa a buenas prácticas de gobiernos corporativos, por lo que ciertas industrias que son muy sensibles como es la educacional, al parecer tendrán que ser reguladas al igual que las sociedades anónimas abiertas y supervisadas de forma mucho más rigurosa, porque si bien en el caso de la Universidad del Mar, los afectados no son los "inversionistas", aquí claramente tenemos estudiantes afectados, docentes, trabajadores, las familias que hay detrás de cada uno de ellos y por cierto acreedores, lo que socialmente exacerba la problemática y la pérdida de confianza para la industria educacional no es menor.

Frente a esto, la pregunta que nos queda es ¿Cómo mejoramos ahora la confianza de cara a los estudiantes y la transparencia o confiabilidad de ciertas entidades educacionales y de gobierno?. La respuesta más obvia que nos queda es: Aplicando mayor regulación por parte del estado a la industria educacional y monitoreo continuo tanto gubernamental como de entidades independientes y de clase mundial, que acrediten la veracidad de los estándares aplicados por cada entidad. Esto es lo que se está haciendo en las entidades que cotizan en bolsa y al menos la evidencia empírica indica que mejora el ambiente de confianza, transparencia y las entidades tienden a tomar conciencia respecto a la aplicación de buenas prácticas de gobierno corporativo, por lo que la regulación también debe ser aplicada estrictamente a entidades que en teoría no persiguen fines de lucro.

En los países de la Organización para la Cooperación y el Desarrollo Económico (OCDE), existen modelos de cumplimiento bastante estrictos para efectos de acreditación en entidades educacionales y si somos parte de este selecto grupo, ¿Por qué no hacemos "benchmarking" y rescatamos lo mejor de esas experiencias?.

En las próximas semanas seguiremos conociendo diversas medidas que el gobierno comenzará a implementar con miras a remediar este tipo de fallas y que muchos temen de que el caso Universidad del Mar, sea solamente la "punta del iceberg" en el sistema de educación superior chileno.


lunes, 24 de diciembre de 2012

Funciones SAP GRC Access Control "La forma segura de otorgarprivilegios en SAP"

¿Qué son las funciones SAP GRC Access Control?

La solución SAP GRC Access Control, no solamente nos sirve para hacer análisis de riesgos cuando se hace el aprovisionamiento de privilegios a los usuarios tanto de SAP ERP como de otras soluciones SAP, sino que también nos sirve para hacer uso de la propuesta de funciones por procesos de negocio que posee como línea base de buenas prácticas, las que se pueden usar para el desarrollo de los roles que deben ser asignados a los usuarios.

Este enfoque de desarrollo de roles por funciones SAP GRC Access Control, está siendo implementado de manera creciente en las empresas, lo cual además es vinculado con el módulo HCM (Recursos Humanos) de SAP, a fin de automatizar el provisioning de privilegios en un marco controlado, a partir de los movimientos de altas o bajas que se realiza en el maestro de personal de la entidad.

Esta vinculación se hace a nivel de roles funcionales (por procesos de negocio) y cargos, lo que se relaciona con las posiciones y/o funciones de HCM para lograr la automatización del modelo.

Las ventajas que podemos encontrar en el uso de este modelo de roles por funciones SAP GRC Access Control son:

- Los roles construidos y relacionados a las funciones de SAP GRC Access Control, no poseen problemas de incompatibilidades y ya vienen segregados funcionalmente, por lo que pueden ser asignados de forma limpia a los usuarios.

- Las funciones SAP GRC Access Control están relacionadas a procesos de negocios y funcionalidades estándar dentro de estos, por lo que llevarlo a roles de privilegios para usuarios, nos ayuda a estandarizar procesos en la entidad y en forma segura.

- La administración de los roles emanados de funciones SAP GRC Access Control, es mucho más óptima y sustentable en el tiempo, sobre todo si la entidad posee implementada la solución SAP GRC Access Control.

- Se erradica de la entidad los roles híbridos, modelos atomizados y los trajes a la medida para usuarios, que al no estar relacionados a una lógica de procesos de negocio, siempre es complejo administrarlo y se termina dependiendo de los administradores de roles, por lo que se disminuye o mitiga el riesgo de dependencia funcionaria.

Para que este o cualquier modelo de roles en SAP, perdure en el tiempo, sin tener que hacer reingeniería de roles o rediseño de privilegios cada tres años promedio, es necesario apoyarse por una herramienta de monitoreo continuo como SAP GRC Access Control para su administración, sobre todo considerando que esta solución de SAP, es un verdadero sistema experto que contiene set de reglas estándares para análisis de segregación funcional y accesos críticos.

Si quieres conocer una estrategia de implementación de la solución SAP GRC Access Control para tu entidad, puedes ver acá:

SAP BusinessObjects Access Control


domingo, 23 de diciembre de 2012

Norma SVS de Gobiernos Corporativos. ¿Nos podemos apoyar en solucionesTI GRC? - Aplica en Chile

NORMA SVS (NCG Nro. 341 29.11.2012) PARA LA DIFUSIÓN DE INFORMACIÓN RESPECTO DE LOS ESTÁNDARES DE GOBIERNO CORPORATIVO ADOPTADOS POR LAS SOCIEDADES ANÓNIMAS ABIERTAS   
 
Frente a la pregunta: ¿Nos podemos apoyar por medio de una solución TI para Governance, Risk & Compliance (GRC), que nos permita facilitar el cumplimiento de esta norma de la SVS? La respuesta es SI.

¿Por qué podemos apoyar el cumplimiento de la norma por medio de una solución TI para GRC?

Esto porque la nueva norma de carácter general de la Superintendencia de Valores y Seguros (SVS) NCG Nro. 341 de fecha 29.11.2012, dentro de sus obligaciones menciona que se debe informar respecto a las prácticas aplicadas para un buen gobierno corporativo en las sociedades anónimas, a fin de mejorar la transparencia para los inversionistas y así tender a evitar que ocurran escándalos producto de materialización de malas prácticas en este ámbito.

Para este propósito, la norma contempla un check list de cumplimiento que debe llenar cada sociedad en donde se cubrirán las siguientes prácticas de gobierno corporativo:

1.- Funcionamiento del Directorio.

2.- Relación entre la sociedad, los accionistas y el público en general.

3.- Sustitución y compensación de ejecutivos principales.

4.- Definición, implementación y supervisión de políticas y procedimientos de control interno y gestión de riesgos en la empresa.

5.- Otras prácticas adoptadas por la sociedad, que no están referidas a las anteriores. (No más de 5) 

Para poder hacer una adecuada gestión del cumplimiento de estas normas, las sociedades necesitarán implementar soluciones tecnológicas GRC, que le permita tanto a la administración como a los directores, tener una adecuada visibilidad del estatus de cumplimiento de cada uno de estos principios, considerando también que esto se deberá reportar a más tardar el 31 de marzo de cada año, por el ejercicio terminado al 31 de diciembre del año anterior.

La primera remisión y publicación que deberán hacer las sociedades anónimas abiertas a la SVS, será referida al 31 de marzo del 2013 (con plazo máximos hasta el 30 de junio 2013) por el ejercicio terminado al 31 de diciembre del 2012.

Si revisamos el principio Nro. 4.- relativo a "Definición, implementación y supervisión de políticas y procedimientos de control interno y gestión de riesgos en la empresa", para poder tener un adecuado cumplimiento de estos ámbitos, se hace absolutamente necesario poder hacerlo a través de una solución tecnológica de GRC.

Las ventajas que tendrán las sociedades al hacer uso de tecnológicas de la información para el cumplimiento de estos principios son:

- Podrá contar con información integra y relacionada a todos los ámbitos de la gestión del negocio, es decir, niveles estratégicos y tácticos (procesos de negocio).

- Podrá contar con un repositorio o base única y centralizada de información relativa a procesos, riesgos y controles del modelo de control interno de la sociedad.

- Los directores y altos ejecutivos de la sociedad, podrán contar con tableros de control con gráficos y estadísticas de rápida visibilidad del rendimiento del modelo de control interno, alineado con el cumplimiento de la norma como "framework" de compliance.

- La información relativa al cumplimiento de los principios de buenas prácticas de gobiernos corporativos, podrá ser revisada en tiempo real tanto por directores, ejecutivos y administradores del modelo de control interno desde cualquier lugar y por medio de dispositivos móviles.

- Directores y ejecutivos podrán acceder a la información con medidas de seguridad y privacidad, de tal forma de poder segmentar los accesos a la información alineado con la funcionalidad que le corresponde a cada usuario y velando por un adecuado control por oposición de interés.

- Fiscalizadores, auditores internos y externos, podrán acceder a la evidencia que sustenta el cumplimiento de los principios reportados a la SVS, en forma rápida, ordenada y metódica. Esto es relevante, considerando que en las sociedades será parte del monitoreo que deberá reportar continuamente durante el año el comité de auditoría.

Uno de los aspectos crecientes y que además lo indica Gartner como tendencia tecnológica para el año 2013, es el uso de soluciones Cloud Computing (en la nube) y a través de dispositivos móviles, considerando que la mayoría de los directores y ejecutivos utilizan estos dispositivos para acceder a la información en el día a día desde diversos lugares en el mundo.

Las soluciones en la nube, ya son una realidad en el mundo en diversas industrias y con alta demanda en ciertos ámbitos del negocio. En Chile, cada día van tomando mayor relevancia y se colocan en la mente de los CIO, CFO y CEO, considerando además las economías que esto implica en su modalidad de software como servicio "Software as a Service (SaaS)", en donde las empresas pagando un fee mensual, pueden acceder a la solución tecnológica sin necesidad de desembolsar dinero en licencias de software, hardware y contratar personal experto para la mantención y disponibilidad, lo que conlleva a un ahorro no despreciable.

Para revisar la norma puedes ir a esta dirección:

http://www.svs.cl/normativa/ncg_341_2012.pdf

Si quieres conocer una solución GRC Cloud Computing que soporta este framework, puedes informarte acá:

http://www.deloitte.com/assets/Dcom-Chile/Local%20Assets/Documents/Brochures%20Consulting%20Technology/brochure_grc_on_demand_2012.pdf