Conocimiento que genera valor

Auditoría y seguimiento del SIGRIP: qué le corresponde a cada línea de defensa

Quién monitorea, quién evalúa, quién audita y quién mejora el SIGRIP, qué debe fijar la política de riesgos y cómo apoyarse en indicadores clave de riesgo.

Auditora interna revisa evidencias impresas con un líder de proceso en una oficina de una entidad pública

Un sistema de gestión de riesgos que nadie revisa termina siendo un conjunto de documentos aprobados. La versión 7 de la Guía para la Gestión Integral del Riesgo en Entidades Públicas cierra el capítulo del Sistema de Gestión de Riesgos para la Integridad Pública (SIGRIP) con una sección dedicada a su monitoreo, evaluación, auditoría y mejora, y reparte cada una de esas tareas entre las líneas del Modelo Estándar de Control Interno (MECI).

Este artículo explica qué le corresponde a cada línea, qué debe dejar definido la política de riesgos y cómo usar los indicadores clave de riesgo que la Guía desarrolla en su capítulo VIII. Para el panorama del sistema, consulte el artículo sobre qué es el SIGRIP; para el esquema de control interno en general, el artículo sobre control interno dentro de MIPG.

Cuatro tareas, cuatro responsables

La Guía distingue cuatro momentos y asigna cada uno a un responsable distinto:

  • Monitoreo, a cargo de la primera línea. Los líderes de proceso y sus equipos hacen el seguimiento del estado del sistema en sus procesos, generan los reportes que defina la entidad sobre la gestión de los riesgos de integridad y los envían al administrador.
  • Evaluación, a cargo de la segunda línea. El administrador del programa, que en el SIGRIP ejerce la función de cumplimiento, mide y analiza los resultados del monitoreo para determinar si se cumplen los objetivos del sistema y de cada uno de sus elementos, con base en los indicadores que se definan.
  • Auditoría, a cargo de la tercera línea. La oficina de control interno, o quien haga sus veces, hace una evaluación independiente para determinar la conformidad y la eficacia del sistema, tanto en su conjunto como de cada control.
  • Mejora, a cargo de la línea estratégica. La alta dirección revisa el sistema de forma integral y decide su mejora continua, a partir de los reportes del monitoreo, las evaluaciones y las auditorías.

En el cuadro de roles del SIGRIP, la línea estratégica incluye a la alta dirección, al Comité Institucional de Gestión y Desempeño y al Comité Institucional de Coordinación de Control Interno, que analizan y deciden sobre el sistema.

Qué debe fijar la política de riesgos

La Guía remite varias decisiones a la Política para la Gestión Integral de Riesgos. Para el SIGRIP, la política debe establecer:

  • la periodicidad y el contenido del monitoreo de los riesgos que gestiona el sistema;
  • la periodicidad y los contenidos de la evaluación a cargo del administrador;
  • los criterios de auditoría que se aplicarán al SIGRIP;
  • el proceso de mejora continua del sistema.

Si la política no dice nada de esto, cada línea trabaja con su propio criterio y los resultados no se pueden comparar en el tiempo. Revisar estos cuatro puntos es una buena forma de empezar cualquier evaluación del sistema.

La evaluación de la función de cumplimiento

Entre las tareas de la función de cumplimiento está evaluar el SIGRIP y presentar los resultados a la alta dirección con la periodicidad definida. La Guía pide que esas evaluaciones incluyan tres elementos: los resultados de la gestión de la propia función de cumplimiento, los reportes de operaciones generados en el marco de la gestión del riesgo y los planes de mejoramiento implementados.

Esta evaluación no reemplaza la auditoría. La función de cumplimiento no sustituye, elimina ni restringe las funciones de las unidades de control interno, y la auditoría sigue siendo la mirada independiente sobre el sistema.

La auditoría del SIGRIP

Según la Guía, la auditoría debe hacerse conforme a las técnicas vigentes, al plan de auditoría de la entidad y con un enfoque basado en riesgos. El Comité Institucional de Coordinación de Control Interno es la instancia que aprueba el plan anual de auditoría, por lo que la inclusión del SIGRIP en ese plan pasa por él.

¿Qué puede revisar una auditoría del sistema? A partir de los elementos que describe la Guía, una lista de verificación posible incluye:

  1. Que la política de riesgos sea única, incluya los riesgos para la integridad y fije periodicidades y criterios de auditoría.
  2. Que el análisis de contexto incluya los análisis propios del SIGRIP, en especial contrapartes, contratos y proveedores.
  3. Que los riesgos de integridad estén redactados con la fórmula de la Guía, con causa inmediata y causa raíz, y valorados con la matriz de severidad sin ajustes.
  4. Que exista un manual de debida diligencia y haya evidencia de su aplicación en los procesos expuestos.
  5. Que la función de cumplimiento esté asignada en el segundo nivel jerárquico, con requisitos de probidad verificados y aviso a la Secretaría de Transparencia.
  6. Que las seis herramientas de gestión existan y figuren como controles en el mapa.
  7. Que haya criterios aprobados para operaciones inusuales y sospechosas, y registro de los reportes hechos.
  8. Que la formación y la comunicación del sistema estén incluidas en el PTEP.
  9. Que la información documentada se controle con protección de datos personales y de la información reservada.
  10. Que los hallazgos de auditorías anteriores tengan planes de mejoramiento implementados.

La Guía exige que se implementen los planes de mejoramiento necesarios para atender los hallazgos y no conformidades de la auditoría. Pero la mejora no espera solo a la auditoría: desde un enfoque preventivo, la alta dirección también debe tener en cuenta las evaluaciones de la función de cumplimiento y los resultados del monitoreo de la primera línea. Una entidad que solo corrige cuando la oficina de control interno encuentra un hallazgo está usando una sola de las cuatro fuentes de información que el sistema le ofrece.

Un último punto práctico: la auditoría debe evaluar tanto el conjunto como los controles individualmente. Un sistema puede tener todos sus documentos aprobados y, aun así, controles que no se ejecutan o que no dejan evidencia.

Indicadores clave de riesgo

Para que el monitoreo y la evaluación no dependan de impresiones, la Guía propone los indicadores clave de riesgo, conocidos por su sigla en inglés KRI. Son métricas que dan una señal temprana de mayor exposición al riesgo. No indican que el riesgo se haya materializado, pero sugieren que algo no funciona y debe analizarse.

Para cada indicador, la Guía pide definir como mínimo el nombre, la descripción de lo que mide, la fórmula, la fuente de información, la frecuencia de medición y los umbrales de alerta. Los umbrales se expresan en un semáforo: verde para el valor deseado, amarillo para el riesgo potencial y rojo para el valor crítico. Se analizan frente al apetito de riesgo de la entidad: un valor dentro del apetito no exige acción, uno cercano al umbral pide atención y uno que lo supera obliga a tomar medidas correctivas.

El ejemplo de la Guía es sencillo: si el apetito de riesgo admite hasta 10 quejas al mes sin intervención, 8 quejas indican que el riesgo se acerca al umbral y 12 indican que lo superó.

En el SIGRIP, los indicadores pueden medir, por ejemplo, el porcentaje de contratos firmados con la debida diligencia completa, el tiempo de trámite de las denuncias del canal institucional, las declaraciones de conflicto de intereses presentadas a tiempo o las operaciones inusuales reportadas a la función de cumplimiento.

Los líderes de proceso proponen los umbrales, pero estos deben ser analizados y aprobados por la alta dirección en el Comité Institucional de Coordinación de Control Interno.

Qué hace cada línea con los indicadores

La Guía también reparte las tareas sobre los indicadores:

  • La primera línea los formula, los mide, reporta sus avances y actúa cuando un indicador sale del umbral.
  • La segunda línea establece la metodología, asesora a la primera línea, consolida los indicadores más críticos y los presenta periódicamente a la línea estratégica.
  • La tercera línea verifica que los indicadores estén definidos y se apliquen, evalúa si son pertinentes y eficaces para generar alertas e informa a la alta dirección las deficiencias que encuentre.
  • La línea estratégica incorpora lineamientos sobre indicadores en la política, hace seguimiento periódico y ajusta los umbrales.

En Undernet apoyamos a las oficinas de control interno y a los equipos de segunda línea con auditorías y evaluaciones del SIGRIP dentro de MIPG. No sustituimos a la oficina de control interno: aportamos un equipo y un método para que la evaluación sea completa.

Solicite una auditoría interna

Fuentes

  1. Guía para la Gestión Integral del Riesgo en Entidades Públicas, versión 7 · Función Pública · 1 de agosto de 2025
  2. Ley 2195 de 2022 · Congreso de la República · 18 de enero de 2022
  3. Decreto 1122 de 2024 · Presidencia de la República · 30 de agosto de 2024

Convierta el conocimiento en resultados

¿Necesita acompañamiento especializado?

Conozca nuestros servicios o consúltenos sobre este tema.

Conozca nuestros servicios Contactar a Undernet