jueves, 5 de enero de 2012

¿Cómo preservar el valor de su empresa por medio de soluciones TI para la gestión de GRC?



Esteúltimo tiempo, se ha comentado recurrentemente tanto en el aula como en losmedios de prensa, la forma cómo las empresas a partir deun escándalo financiero, fraudes o ilícitos que impacten enla imagen y/o reputación del negocio, hace que estos pierdan valor y el mismose destruya en el tiempo.  En relación a esto podemos mencionar una largalista de ejemplos relativos a hechos ocurridos en nuestro país y en el mundo.


Hayempresas que a partir de los escándalos financieros de principios de ladécada del 2000 en Estados Unidos (Enron, Worldcom) y que cotizan ADRs en labolsa de Nueva York, han tenido que implementar ciertos modelos de controlinterno, orientados al reporte financiero (Alineados con la Ley SarbanesOxley).  Estas empresas en el último tiempo, han sido menossusceptibles a verse involucradas en ilícitos relativos al reporte desus estados financieros, dado a que al implementar este tipo de modelos, setiende a mitigar los riesgos inherentes a este ámbito y por ende, el riesgode pérdida de valor por este concepto tiende a reducirse, lo queimplica que se le da sustentabilidad al incremento sistemático ycontinuo de valor que va experimentando la empresa.


Unade las tendencias que se está dando actualmente en el mundo y con mucha fuerzaen nuestro país, está relacionada con el concepto de monitoreo continuo de losmodelos de control interno, apoyado por soluciones tecnológicas, en los ámbitosestratégicos, operacionales, financieros y de cumplimiento de las empresas.


Unaspecto que apalanca este tipo de tendencias, es el hecho de contar consoluciones denominadas “GRC” (Governance, Risk & Compliance) acrónimo relacionadoal concepto de Gobernabilidad Corporativa, Gestión de Riesgos y Cumplimiento,que hoy en día las grandes empresas proveedoras de software TI del mundo, hanrecogido y llevado a soluciones tecnológicas destinadas a sustentar estos ámbitos,entre ellas tenemos: SAP GRC, Oracle GRC, IBM GRC OpenPages, Methodware GRC.

Otracosa que se observa en el mercado, es que a las empresas les cuesta llegar ajustificar la inversión en soluciones TI para GRC, dado a que las mismas, nocontribuyen directamente al incremento de valor, porque se suele priorizar lainversión en soluciones tecnológicas relacionadas con los procesos"core business" de la cadena de valor y todo lo que tiene que ver concontrol interno o unidades más bien de staff, siempre tiende a tener menosprioridad en cualquier organización de la industria que sea, peroclaramente las industrias más reguladas como la financiera, telecomunicacionesy energía por ejemplo, son más proclives a invertir en soluciones TI paraGRC, pero única y exclusivamente por la naturaleza de sus operaciones y por lafuerte necesidad de cumplimiento con aspectos regulatorios.


Sien las empresas se hicieran mediciones como parte de la gestiónde negocios tomando por ejemplo Indicadores Claves de Desempeño (KPI) oIndicadores Claves de Riesgo (KRI), con énfasis en la medición delcosto total de falla asociado a los procesos tanto estratégicos,operacionales, financieros y de cumplimiento, podríamos tener entidadesmás dispuestas a llevar a cabo este tipo de inversión producto a la exposicióna pérdida de valor que podría tener la empresa.


Podemossostener también, que la evidencia empírica nos indica que lasempresas cuando tienen materialización de riesgos relativos por ejemplo afraudes por fallas en la segregación funcional (otorgamiento de privilegios ausuarios en los sistemas acorde a sus funciones) o de sus procesos que sonparte de la cadena de valor, recién piensan en automatizar oimplementar ciertos dashboard (tableros de control) o soluciones TI paraGRC que permitan otorgar mayor visibilidad y control más bien preventivo y asídisminuir el grado de exposición a esos riesgos y por ende a la destrucción devalor.
Finalmente, hemos observadoque las grandes empresas en todo el mundo, cada día están más sensibles aestas temáticas y han optado por implementar soluciones TI para GRC,dando cumplimiento a un “road map” u hoja de ruta  alineado con el cambio cultural que vaexperimentando la organización a partir de este tipo de proyectos y asícontribuir a preservar o mantener el valor permitiendo un crecimiento sostenibleen el tiempo.

sábado, 7 de mayo de 2011

¿Por qué es recomendable que las empresas gestionen los privilegios de sus sistemas ERP, apoyados de una solución automática?

Actualmente prácticamente todas las grandes empresas e incluso muchas medianas y/o emergentes, gestionan su operación apoyados por sistemas ERP, que integran todas las transacciones de negocio y se alinean con las funcionalidades de clase mundial que traen preconfigurados, por ende de una u otra forma contribuyen a incrementar el valor en las compañías, principalmente aquellas que integran su cadena de valor.

Si bien los sistemas ERP efectivamente contribuyen a incrementar el valor, no se debe perder de vista o descuidar el hecho de mantener o preservar el valor, mitigando los diversos riesgos a los que se ven expuestos los procesos de negocios que operan con estas soluciones.

Existen estudios en el mundo que indican que los principales fraudes a nivel de procesos de negocios, son producto de fallas en la segregación funcional (SoD) de estos y coincide que en las empresas en donde se han materializado estos fraudes poseen implementados sistemas ERP con grandes inversiones que en la gran mayoría de los casos corresponden a millones de dólares.

Entonces la pregunta que se hacen los inversionistas y la administración es "Si invertimos tanto dinero en este sistema. ¿Por qué nos vemos expuestos a estos riesgos?" La respuesta es clara, simplemente se implementan las buenas prácticas desde el punto de vista funcional u operacional, pero no desde una perspectiva de control interno, lo que implica que esos riesgos no se mitigan.

Las medidas de control interno en el marco de las implementaciones de los sistemas ERP, generalmente pasan a un ámbito muy secundario y lo único que es primario, es el hecho que el sistema opere en forma adecuada en línea con las necesidades de la operación del negocio, que si lo reflexionamos, es de sentido común, dado a que la facturación por ejemplo no se puede ver alterada, los camiones de las plantas no pueden parar por problemas en las bodegas, etc.

Ahora bien, para no alterar todas estas considaciones mencionadas antes y que parecen ser muy razonables, comienza a ser muy necesario contar con una herramienta que permita definir y analizar en forma automática la definición de la segregación funcional para los privilegios de los usuarios y así poder cerrar todos las puertas críticas que eventualmente puedan estar quedando vulnerables en el contexto de la implementación.

Luego, en el proceso de estabilización y posteriormente en régimen normal como parte de la mejora continua, se debe ir aplicando medidas de remediación apoyado de la herramienta automática de análisis SoD y la idea es que la administración de los privilegios, se haga con esta herramienta.

Como la decisión de los privilegios que se le debe dar a los usuarios es de la línea o dueños de procesos, es ideal que ellos cuenten con la posibilidad de interactuar con una herramienta y que en forma muy clara y práctica puedan verificar los riesgos y aprobar o rechazar los privilegios que son solicitados en el día a día y no enredarse en aspectos técnicos propios del sistema ERP.

Otros estudios indican que las empresas que administran sus privilegios en forma manual, están más expuestas a errores y fraudes en comparación con aquellas que utilizan herramientas de análisis automático de segregación funcional y ademas, tienen que realizar rediseños de roles y perfiles de usuario cada 3 años en promedio, con nuevas inversiones, estrés y molestias para los usuarios.

Finalmente, mencionar que otro de los problemas que enfrentan las empresas, es que la administración de roles y perfiles, se la pasan a las unidades de auditoría interna, lo que claramente atenta con la independencia de los auditores, dado a que tienen que ser "juez y parte", lo que a la hora de auditar la segregación funcional de los procesos de negocio, les juega absolutamente en contra y al contar con una herramienta, los auditores podrán hacer uso de esta para monitorear el modelo de privilegios implementado, ejecutar pruebas de auditoría de segregación funcional de manera más eficiente y hacer las recomendaciones a la línea con plena independencia.

Las herramientas de clase mundial de este tipo más recomendadas debido a sus funcionalidades son: Approva, SAP Business Objects GRC Access Control, Oracle Application Access Controls Governor.