domingo, 23 de diciembre de 2012

Norma SVS de Gobiernos Corporativos. ¿Nos podemos apoyar en solucionesTI GRC? - Aplica en Chile

NORMA SVS (NCG Nro. 341 29.11.2012) PARA LA DIFUSIÓN DE INFORMACIÓN RESPECTO DE LOS ESTÁNDARES DE GOBIERNO CORPORATIVO ADOPTADOS POR LAS SOCIEDADES ANÓNIMAS ABIERTAS   
 
Frente a la pregunta: ¿Nos podemos apoyar por medio de una solución TI para Governance, Risk & Compliance (GRC), que nos permita facilitar el cumplimiento de esta norma de la SVS? La respuesta es SI.

¿Por qué podemos apoyar el cumplimiento de la norma por medio de una solución TI para GRC?

Esto porque la nueva norma de carácter general de la Superintendencia de Valores y Seguros (SVS) NCG Nro. 341 de fecha 29.11.2012, dentro de sus obligaciones menciona que se debe informar respecto a las prácticas aplicadas para un buen gobierno corporativo en las sociedades anónimas, a fin de mejorar la transparencia para los inversionistas y así tender a evitar que ocurran escándalos producto de materialización de malas prácticas en este ámbito.

Para este propósito, la norma contempla un check list de cumplimiento que debe llenar cada sociedad en donde se cubrirán las siguientes prácticas de gobierno corporativo:

1.- Funcionamiento del Directorio.

2.- Relación entre la sociedad, los accionistas y el público en general.

3.- Sustitución y compensación de ejecutivos principales.

4.- Definición, implementación y supervisión de políticas y procedimientos de control interno y gestión de riesgos en la empresa.

5.- Otras prácticas adoptadas por la sociedad, que no están referidas a las anteriores. (No más de 5) 

Para poder hacer una adecuada gestión del cumplimiento de estas normas, las sociedades necesitarán implementar soluciones tecnológicas GRC, que le permita tanto a la administración como a los directores, tener una adecuada visibilidad del estatus de cumplimiento de cada uno de estos principios, considerando también que esto se deberá reportar a más tardar el 31 de marzo de cada año, por el ejercicio terminado al 31 de diciembre del año anterior.

La primera remisión y publicación que deberán hacer las sociedades anónimas abiertas a la SVS, será referida al 31 de marzo del 2013 (con plazo máximos hasta el 30 de junio 2013) por el ejercicio terminado al 31 de diciembre del 2012.

Si revisamos el principio Nro. 4.- relativo a "Definición, implementación y supervisión de políticas y procedimientos de control interno y gestión de riesgos en la empresa", para poder tener un adecuado cumplimiento de estos ámbitos, se hace absolutamente necesario poder hacerlo a través de una solución tecnológica de GRC.

Las ventajas que tendrán las sociedades al hacer uso de tecnológicas de la información para el cumplimiento de estos principios son:

- Podrá contar con información integra y relacionada a todos los ámbitos de la gestión del negocio, es decir, niveles estratégicos y tácticos (procesos de negocio).

- Podrá contar con un repositorio o base única y centralizada de información relativa a procesos, riesgos y controles del modelo de control interno de la sociedad.

- Los directores y altos ejecutivos de la sociedad, podrán contar con tableros de control con gráficos y estadísticas de rápida visibilidad del rendimiento del modelo de control interno, alineado con el cumplimiento de la norma como "framework" de compliance.

- La información relativa al cumplimiento de los principios de buenas prácticas de gobiernos corporativos, podrá ser revisada en tiempo real tanto por directores, ejecutivos y administradores del modelo de control interno desde cualquier lugar y por medio de dispositivos móviles.

- Directores y ejecutivos podrán acceder a la información con medidas de seguridad y privacidad, de tal forma de poder segmentar los accesos a la información alineado con la funcionalidad que le corresponde a cada usuario y velando por un adecuado control por oposición de interés.

- Fiscalizadores, auditores internos y externos, podrán acceder a la evidencia que sustenta el cumplimiento de los principios reportados a la SVS, en forma rápida, ordenada y metódica. Esto es relevante, considerando que en las sociedades será parte del monitoreo que deberá reportar continuamente durante el año el comité de auditoría.

Uno de los aspectos crecientes y que además lo indica Gartner como tendencia tecnológica para el año 2013, es el uso de soluciones Cloud Computing (en la nube) y a través de dispositivos móviles, considerando que la mayoría de los directores y ejecutivos utilizan estos dispositivos para acceder a la información en el día a día desde diversos lugares en el mundo.

Las soluciones en la nube, ya son una realidad en el mundo en diversas industrias y con alta demanda en ciertos ámbitos del negocio. En Chile, cada día van tomando mayor relevancia y se colocan en la mente de los CIO, CFO y CEO, considerando además las economías que esto implica en su modalidad de software como servicio "Software as a Service (SaaS)", en donde las empresas pagando un fee mensual, pueden acceder a la solución tecnológica sin necesidad de desembolsar dinero en licencias de software, hardware y contratar personal experto para la mantención y disponibilidad, lo que conlleva a un ahorro no despreciable.

Para revisar la norma puedes ir a esta dirección:

http://www.svs.cl/normativa/ncg_341_2012.pdf

Si quieres conocer una solución GRC Cloud Computing que soporta este framework, puedes informarte acá:

http://www.deloitte.com/assets/Dcom-Chile/Local%20Assets/Documents/Brochures%20Consulting%20Technology/brochure_grc_on_demand_2012.pdf


jueves, 20 de septiembre de 2012

¿Cómo innovar en las unidades de auditoría interna? Innovar agregando valor

Muchas veces hemos escuchado en diversos foros de gestión de negocios, que las unidades de auditoría interna de las organizaciones, son percibidas por la alta administración como entes que "no agregan valor" o que son un "mal necesario", dado a que actúan como un control disuasivo en la entidad, pero sin percibirse una contribución sustancial.

Para poder cambiar esta opinión y que definitivamente las unidades de auditoría interna sean vistas con otros ojos tanto por los dueños, inversionistas, directores y alta administración en cualquier entidad, sea esta pública o privada, es que se ha venido trabajando tanto en el instituto americano de auditores internos (The Institute of Internal Auditor - TheIIA - en sus siglas en inglés) como en los congresos especializados de contadores públicos y de auditores tecnológicos (Information System Audit Control Association - ISACA - en sus siglas en inglés) de tal forma de buscar mecanismos o iniciativas que permitan cambiar ese prejuicio.

Es por ello, que actualmente ya se habla del concepto de innovación en las unidades de auditoría interna (I+D+i), que está orientado a desarrollar iniciativas tendientes a cambiar la forma tradicional de hacer las cosas y adoptar enfoques más proactivos en el monitoreo de los modelos de control interno de las organizaciones. Por esta razón, el monitoreo continuo de los procesos de negocio por medio de herramientas o soluciones tecnológicas GRC (Governance, Risk & Compliance), pasan hoy por hoy a convertirse en el mejor aliado del auditor, para que este adopte iniciativas automatizadas y que le permita ayudar a las organizaciones a proteger y/o preservar el valor de la misma de forma más sustentable y por ende contribuir indirectamente en el incremento del valor en forma sistemática y continua.

Las formas como son utilizadas estas soluciones tecnológicas GRC en empresas públicas y privadas, son variadas y a continuación les mencionamos algunas:

- Gestión integral de los riesgos de la entidad tanto estratégicos como operativos (procesos) ERM (Enterprise Risk Management): Esto se logra a partir de un repositorio centralizado de riesgos, automatizando la forma como estos se administran y evalúan en el tiempo, haciendo uso de formularios inteligentes o de input, que permiten obtener la opinión tanto de los altos ejecutivos como de los dueños de procesos, acerca del impacto y probabilidad de ocurrencia de estos y utilizando modelos cualitativos o cuantitativos de evaluación. De esta manera, tanto ejecutivos como dueños de procesos mantienen una visibilidad mucho más fina del comportamiento de sus riesgos y por ende las medidas de mitigación son abordadas en forma oportuna, no poniendo en riesgo el incremento sustentable del valor. En algunos países en donde los modelos de gobernabilidad corporativa están más avanzados (ejemplo países de la OCDE), estas encuestas de evaluación, son dirigidas a los directores de empresas, a fin de que proporcionen su opinión respecto a los riesgos estratégicos del negocio, considerando que por mandato de los dueños o inversionistas, estos directores tienen la misión de velar por sus intereses y en muchas ocasiones estos intereses se han puesto seriamente en riesgo producto de escándalos financieros o ilícitos de diversa índole.

- Administración eficiente y racional de controles ECM (Enterprise Control Management): Siempre cuando en cualquier organización se identifican y administran riesgos, es necesario identificar y gestionar controles, los que pueden ser manuales, semiautomáticos o automáticos, por lo que mientras menos controles manuales gestione, más racional o eficiente será su administración y por ende, más efectiva será la mitigación de los riesgos. Asimismo, es necesario hacer uso de herramientas que desde un repositorio centralizado, permita mantener ciertos controles claves monitoreados en tiempo real y que en la medida que los mismos sean vulnerados o se intente alterarlos, se activen las alertas necesarias para actuar en forma inmediata. De esta forma, la cantidad de fraudes o ilícitos de cualquier índole disminuirá de manera significativa, haciendo que su organización sea mucho más confiable para los inversionistas, sin tener que invertir mucho dinero en el monitoreo de las transacciones críticas de sus procesos en forma manual.

Otro beneficio que tiene este tipo de soluciones tecnológicas, es que permite a los dueños de procesos realizar autoevaluaciones de los controles de su ámbito cada cierto tiempo, con el propósito de que estos puedan reflejar de forma autónoma su percepción respecto al comportamiento de sus controles. Este enfoque (CSA Control Self-Assessment en sus siglas en inglés), ha dado muy buenos resultados, porque ayuda también a que la organización logre sensibilizarse respecto a la dinámica del modelo de control interno y ayuda a mejorar el ambiente de control al igual que la gestión integral de riesgos mencionada anteriormente.

Por último y en relación al monitoreo continuo, se han desarrollado motores de análisis automáticos con reglas de riesgos de segregación funcional, que están orientados a monitorear en tiempo real el comportamiento relacionado con accesos a transacciones críticas y/o conflictivas que pudieran alterar el flujo transaccional de los procesos de negocio. Asociado a este ámbito, han habido muchos fraudes e ilícitos en empresas de diversas industrias, producto del exceso de privilegios otorgados a los usuarios, lo que hace más sencillo para estos materializar algún error o ilícito, siendo los riesgos con mayor probabilidad de ocurrencia en los procesos de cualquier entidad.

Como pueden ver, las formas como se puede aplicar innovación efectiva (I+D+i) en las unidades de auditoría interna, son variadas y depende del liderazgo y posicionamiento que estas áreas tengan en la organización, puesto que claramente para llevar a cabo esto, se requiere convencer desde el directorio, pasando por los altos ejecutivos y dueños de procesos, de que por esta vía se puede conseguir incrementar el valor en las empresas de forma mucho más sustentable y por ende cambiar definitivamente el prejuicio que existe respecto de que los auditores no contribuyen con el incremento de valor en las organizaciones.