En el Perú no es solo una buena práctica. Las entidades supervisadas por la SBS lo implementan según la Resolución SBS 272-2017; las Sociedades Agentes de Bolsa, según el Reglamento de Agentes de Intermediación de la SMV; y las entidades del Estado, según la Ley 28716 y la Directiva 006-2019-CG/INTEG de la Contraloría. Todas se apoyan en el mismo marco internacional: el COSO 2013.
A continuación repasamos qué es el SCI, cuáles son sus objetivos, sus componentes y sus elementos, qué tipos de control existen y cómo se aplica en una empresa peruana y en una entidad pública.
Puntos clave
- El Sistema de Control Interno (SCI) da seguridad razonable sobre tres objetivos: operaciones, información reportada y cumplimiento normativo.
- Su marco de referencia es el COSO 2013: 5 componentes y 17 principios, sin edición posterior que lo sustituya.
- En el sector financiero manda la Resolución SBS 272-2017; para las SAB, el Reglamento de Agentes de Intermediación de la SMV.
- En el sector público rigen la Ley 28716 (modificada por la Ley 29743) y la Directiva 006-2019-CG/INTEG de la Contraloría.
¿Qué es el Sistema de Control Interno (SCI)?
El control interno es el sistema mediante el cual se genera un impacto administrativo dentro de una sociedad económica. En este contexto, el término "administración" se refiere al conjunto de actividades necesarias para alcanzar los objetivos de la entidad económica. Un sistema de control interno no solo debe cumplir con las normativas y regulaciones, sino también ser práctico.
Un sistema de control interno es relevante y efectivo cuando: brinda confianza en la generación de la información económica, garantiza seguridad efectiva en los movimientos operacionales, supervisa aspectos protocolarios y establece una plataforma para la consecución eficiente de las metas.
Se trata de un conjunto de políticas, principios, procedimientos y mecanismos de verificación y evaluación que establece el directorio o la alta dirección de una organización con el objetivo de proporcionar un grado de seguridad razonable y alcanzar los siguientes objetivos:
- Mejorar la eficiencia y eficacia de las operaciones de la entidad.
- Prevenir y mitigar la ocurrencia de fraudes.
- Gestionar adecuadamente los riesgos.
- Aumentar la confiabilidad y oportunidad en la información generada por la organización.
- Cumplir con la normatividad y regulaciones aplicables a la organización.
¿Cuáles son los objetivos del control interno?
Es fundamental tener claro que cualquier sistema de control interno se implementa con el fin de alcanzar los siguientes objetivos:
- Proteger los activos.
- Garantizar la seguridad de los datos contables y verificar su precisión.
- Promover la eficiencia operativa.
- Cumplir con las políticas gerenciales.
¿Cómo es el sistema de Control Interno en Perú?
En el Perú, todas las entidades que están bajo la supervisión de la Superintendencia de Banca, Seguros y AFP (SBS), ya sean matrices o subsidiarias, deben implementar o ajustar su SCI a los requisitos mínimos establecidos por la SBS. Esto debe realizarse de tal manera que el sistema sea acorde con el tamaño de la organización (en términos de número de empleados, valor de los activos e ingresos, recursos captados del público, número de sucursales o agencias, entre otros) y la naturaleza de las actividades que desarrolla, siempre considerando la relación costo-beneficio.
La norma que lo exige es la Resolución SBS 272-2017, Reglamento de Gobierno Corporativo y de la Gestión Integral de Riesgos, modificada por la Resolución SBS 01959-2026, publicada el 4 de agosto de 2026, que extiende las exigencias a los grupos financieros y consolidables sujetos a supervisión consolidada.
¿Cuáles son las dimensiones del sistema de Control Interno en Perú?
El sistema de control interno está conformado por el esquema organizacional y el conjunto de planes, métodos, principios, normas, procedimientos y mecanismos de verificación y evaluación que una entidad adopta para asegurar que todas las actividades, operaciones y acciones, así como la administración de la información y los recursos, se realicen conforme a las normas legales y políticas establecidas por la dirección, y en línea con los objetivos trazados.
¿Cuáles son los componentes del sistema de control interno?
Los cinco componentes del sistema de control interno proceden del Marco Integrado de Control Interno (COSO 2013), publicado por el Committee of Sponsoring Organizations of the Treadway Commission.
Es el marco que adoptan tanto la Contraloría peruana como los reguladores financieros del país, y sigue siendo la edición vigente:
Es el marco que adoptan tanto la Contraloría peruana como los reguladores financieros del país, y sigue siendo la edición vigente:
- Entorno de control
- Evaluación de riesgo
- Actividades de control
- Información y comunicación
- Actividades de supervisión
Cada componente se despliega en principios: 17 en total. El marco exige que los cinco componentes estén presentes y funcionen de forma integrada para poder concluir que el control interno es efectivo.
Componente COSO 2013 |
Qué cubre |
Principios |
|---|---|---|
Entorno de control |
Integridad y valores éticos, supervisión del directorio, estructura organizacional, competencia del personal y rendición de cuentas |
1 a 5 |
Evaluación de riesgos |
Definición de objetivos, identificación y análisis de riesgos, evaluación del riesgo de fraude y de los cambios relevantes |
6 a 9 |
Actividades de control |
Selección de los controles que mitigan el riesgo, controles sobre la tecnología y despliegue mediante políticas y procedimientos |
10 a 12 |
Información y comunicación |
Información relevante y de calidad, comunicación interna y comunicación con terceros |
13 a 15 |
Actividades de supervisión |
Evaluaciones continuas e independientes y comunicación oportuna de las deficiencias detectadas |
16 y 17 |
¿Cuáles son los tipos de control interno?
El control interno en una organización es clave para lograr mejores resultados, evitar el despilfarro de recursos, alcanzar los objetivos de la empresa y enfocar los esfuerzos en las áreas estratégicas para hacer crecer el negocio.
Es importante identificar los tres tipos de control interno que, al conocerlos, ayudarán a mejorar las operaciones de un negocio y a cuidar los recursos, esfuerzos y el ambiente laboral de la empresa. Estos controles permiten prevenir, detectar y corregir errores y riesgos.
- Control interno preventivo: Su objetivo es prever y evitar riesgos de errores o fraudes. Se utiliza para prevenir que ocurran eventos que afecten los objetivos de la organización y ayudar a prevenir la pérdida de activos.
- Control interno de detección: Este control ayuda a identificar errores que no fueron cubiertos por los controles preventivos y detectar irregularidades en conciliaciones bancarias, recuentos de inventario físico, registros de activos y cumplimiento de obligaciones fiscales.
- Control interno correctivo: Es necesario implementar controles correctivos para solucionar problemas y evitar riesgos detectados cuando el control preventivo falla. Se enfoca en corregir algo no deseado, y cuando se identifica un error o irregularidad, las actividades correctivas deben ofrecer soluciones y establecer nuevas medidas para evitar errores futuros.
¿Cuáles son los principios del Sistema de Control Interno (SCI)?
Conviene distinguir dos planos. En el normativo, el COSO 2013 fija 17 principios repartidos entre los cinco componentes, y es el que usan la Contraloría y los reguladores financieros peruanos. En el de la gestión diaria, el control interno se suele resumir en tres principios de aplicación práctica, tomados del modelo MECI colombiano y muy extendidos en la región:
- Autocontrol: Capacidad de todos los funcionarios de la organización, independientemente de su nivel jerárquico, para evaluar y controlar su trabajo, detectar desviaciones y efectuar correctivos en el ejercicio de sus funciones, así como mejorar sus tareas y responsabilidades.
- Autorregulación: Capacidad de la organización para desarrollar, implementar y mejorar el SCI mediante la aplicación interna de métodos, normas y procedimientos.
- Autogestión: Relacionada con la capacidad de la organización para interpretar, ejecutar y evaluar de forma eficiente su funcionamiento.
¿Cuáles son los elementos del Sistema de Control Interno (SCI)?
Los principales elementos del Sistema de Control Interno (SCI) son:
- Ambiente de Control: Comprende los elementos de la cultura organizacional que fomentan en todos los miembros de la entidad los principios, valores y conductas orientados hacia el control. Es el pilar del sistema de control interno.
- Gestión de Riesgos: Implica contar con un sistema de administración de riesgos que minimice los costos y daños que puedan afectar el desarrollo normal de los procesos y el cumplimiento de los objetivos empresariales. El estándar internacional de referencia para esta función es la ISO 31000:2018, la edición vigente de la norma de gestión del riesgo.
- Actividades de Control: Son las políticas y procedimientos que se deben seguir para que las instrucciones de la administración sobre riesgos y controles se cumplan.
- Información y Comunicación: Los sistemas de información y comunicación son fundamentales para identificar, capturar e intercambiar información, permitiendo al personal cumplir con sus responsabilidades y a los usuarios externos tomar decisiones informadas.
- Monitoreo: Es un proceso que busca verificar la calidad del control interno a través del tiempo mediante supervisión continua y evaluaciones periódicas por parte de auditorías internas o equivalentes.
- Evaluaciones independientes: Es necesario realizar evaluaciones adicionales sobre la efectividad del sistema de control interno, que deben ser llevadas a cabo por personas independientes al proceso para garantizar imparcialidad y objetividad.
¿Qué elementos debe cumplir el control interno en empresas bursátiles?
En el caso de las empresas bursátiles, existen varios elementos clave que debe tener un ambiente de control interno:
- Filosofía de la administración frente a la gestión de riesgo
- Nivel de apetito al riesgo
- Un directorio comprometido
- Integridad y valores éticos
- Una estructura organizacional sólida y adecuada asignación de funciones
¿Qué constituye el sistema de control interno en una empresa financiera o de servicios financieros?
El Sistema de Control Interno (SCI) constituye una herramienta indispensable para la gestión y el buen gobierno en las empresas financieras. En este sentido, las Sociedades de Agentes de Bolsa en el Perú deben aplicar lo dispuesto por la Superintendencia del Mercado de Valores (SMV), el organismo que en 2011 sustituyó a la CONASEV. La norma aplicable es el Reglamento de Agentes de Intermediación, aprobado por la Resolución SMV 034-2015-SMV/01 y modificado por la Resolución SMV 011-2026-SMV/01.
El control interno se define como el conjunto de políticas, principios, normas, procedimientos y mecanismos de verificación y evaluación establecidos por el directorio y la alta dirección, con el fin de proporcionar seguridad razonable a los diferentes grupos de interés que interactúan con la Sociedad Agente de Bolsa, en aras de cumplir los siguientes objetivos:
- Cumplimiento de las metas y resultados propuestos.
- Obtención del máximo de resultados con el mínimo de recursos (eficiencia en las operaciones).
- Prevención y mitigación de fraudes, tanto internos como externos.
- Gestión adecuada de los riesgos.
- Confiabilidad y oportunidad en la información generada por la Sociedad Agente de Bolsa.
- Cumplimiento adecuado de la normatividad y regulaciones aplicables.
El control interno en las entidades del Estado peruano
Hasta aquí hemos hablado de empresas. En el sector público peruano el control interno no es una buena práctica opcional: es una obligación legal con norma, plazos y supervisor propios.
- Ley 28716, Ley de Control Interno de las Entidades del Estado, modificada por la Ley 29743. Regula la elaboración, aprobación, implantación, funcionamiento, perfeccionamiento y evaluación del control interno en las entidades públicas.
- Ley 27785, Ley Orgánica del Sistema Nacional de Control y de la Contraloría General de la República. Su artículo 3 delimita qué entidades quedan sujetas al sistema.
- Directiva 006-2019-CG/INTEG, aprobada por la Resolución de Contraloría 146-2019-CG del 17 de mayo de 2019 y modificada por las Resoluciones de Contraloría 130-2020-CG y 073-2023-CG. Ordena la implementación en tres ejes que agrupan los cinco componentes y los diecisiete principios del COSO 2013.
Por eso la Contraloría habla de ejes y los reguladores financieros de componentes: son dos formas de ordenar el mismo marco, no dos marcos distintos.
¿Cuáles son los beneficios de un sistema de control interno?
El sistema de control interno establece normas de comportamiento y actuación, funcionando como guía para la implementación del sistema en la organización. Apoya en la reducción de problemas, genera confianza en el cumplimiento de los objetivos y promueve un seguimiento constante del funcionamiento del negocio.
Además, permite implementar formas de actuar para todos los sectores de la organización, mediante metas claras, medibles y controlables. También ofrece seguridad razonable sobre la adecuada administración, sin perder de vista los riesgos del negocio. Promueve mecanismos formales de revisión para corregir desviaciones y asegurar el buen funcionamiento del sistema.
¿Cuáles son los limitantes para un sistema de control interno?
Los principales limitantes para un sistema de control interno son:
- Limitante cultural e institucional: Surge cuando la indiferencia de los ciudadanos no permite tomar conciencia de la importancia de su rol en la correcta utilización de los recursos del Estado y sus resultados.
- Limitante económico y financiero: Ocurre por la falta de coordinación entre entidades públicas comprometidas con el desarrollo de programas integrales de control interno.
- Limitante organizacional y de gestión: Se manifiesta en el desinterés y falta de conocimiento de la administración pública para mejorar el diseño, implementación, evolución y mejora continua del sistema de control interno.
Un control interno se mide por lo que evita, no por lo que documenta
Un sistema de control interno no vale por el manual que lo describe, sino por los errores, fraudes y pérdidas que impide. El marco conceptual es el mismo para una SAB, un banco o un ministerio (los cinco componentes y los diecisiete principios del COSO 2013); lo que cambia es la norma que lo exige y la proporción con la que se aplica.
Si estás decidiendo dónde invertir, revisar el gobierno corporativo y el control interno de la entidad que va a custodiar tu dinero pesa tanto como comparar sus comisiones. Un buen punto de partida es la comparativa de Sociedades Agentes de Bolsa peruanas.
Preguntas frecuentes sobre el Sistema de Control Interno
El directorio y la alta dirección responden por su diseño, implementación y funcionamiento, pero el control interno es responsabilidad de todo el personal. Cada colaborador ejecuta controles dentro de sus propias tareas; la auditoría interna los evalúa, no los opera.
El control interno es el sistema de políticas y procedimientos que la propia organización ejecuta de forma continua. La auditoría interna es una función independiente que comprueba si ese sistema funciona y reporta sus deficiencias al directorio o al comité de auditoría.
Sí, para las entidades del Estado y para las empresas supervisadas. A las públicas las obligan la Ley 28716 y la Directiva 006-2019-CG/INTEG de la Contraloría; a las entidades financieras, la Resolución SBS 272-2017; y a las Sociedades Agentes de Bolsa, el Reglamento de Agentes de Intermediación de la SMV. Para el resto de empresas es voluntario.
El COSO exige dos cosas a la vez: evaluaciones continuas integradas en los procesos del día a día y evaluaciones independientes periódicas. En las entidades públicas peruanas la Contraloría añade además un seguimiento y una evaluación periódicos de la implementación.
La ISO 31000:2018 es el estándar internacional de gestión del riesgo y complementa al COSO. Aporta principios y un proceso para identificar, analizar y tratar riesgos, que es justo lo que pide el componente de evaluación de riesgos. No sustituye al marco de control interno: lo alimenta.
Fuentes consultadas:
- Contraloría General de la República: Directiva 006-2019-CG/INTEG
- SBS: Resolución SBS 272-2017, Reglamento de Gobierno Corporativo y de la Gestión Integral de Riesgos
- SMV: Superintendencia del Mercado de Valores