Todas las entidades que hacen parte del ámbito de la Ley 87 de 1993 deben tener un Comité Institucional de Coordinación de Control Interno. Que exista, se reúna y deje actas no garantiza que cumpla su propósito: un comité que solo escucha informes y aprueba documentos deja al sistema de control interno sin quien tome las decisiones que le corresponden a la alta dirección.
Este artículo explica de dónde sale el comité, quiénes lo integran, cuáles son sus funciones, en qué se diferencia del comité de gestión y desempeño y cómo organizar su agenda para que decida. Su papel dentro del ambiente de control se resume en la sección de ambiente de control de nuestra página sobre el MECI.
De dónde sale el comité
La Ley 87 de 1993, en su artículo 13, ordena a los organismos y entidades de su ámbito establecer, al más alto nivel jerárquico, un comité de coordinación del sistema de control interno. El Decreto 1083 de 2015, en los artículos 2.2.21.1.5 y 2.2.21.1.6 adicionados por el Decreto 648 de 2017, lo desarrolla con el nombre de Comité Institucional de Coordinación de Control Interno y lo define como órgano asesor e instancia decisoria en los asuntos del control interno. Las normas que lo enmarcan están en la sección de marco normativo.
Según el decreto, lo integran:
- El representante legal, que lo preside.
- El jefe de planeación o quien haga sus veces.
- Los representantes del nivel directivo que designe el representante legal.
- El representante de la alta dirección para la implementación del MECI.
El jefe de control interno, o quien haga sus veces, participa con voz pero sin voto y ejerce la secretaría técnica. Esa diferencia importa: la oficina prepara, informa y recomienda, pero las decisiones son de la dirección.
Sus funciones
El decreto le asigna, en resumen, las siguientes funciones:
- Evaluar el estado del sistema de control interno y aprobar sus modificaciones, actualizaciones y acciones de fortalecimiento, a partir de la normativa, los informes de control interno, los de los organismos de control y las recomendaciones del equipo MECI.
- Aprobar el plan anual de auditoría que presenta el jefe de control interno, basado en la priorización de los temas críticos según la gestión de riesgos, y hacer sugerencias y seguimiento a las recomendaciones que resulten de su ejecución.
- Aprobar el estatuto de auditoría interna y el código de ética del auditor, y verificar su cumplimiento.
- Revisar la información de los estados financieros y hacer recomendaciones.
- Resolver las diferencias que surjan en el ejercicio de la auditoría interna.
- Conocer y resolver los conflictos de interés que afecten la independencia de la auditoría.
- Someter a aprobación del representante legal la política de administración del riesgo y hacerle seguimiento, en especial en la prevención y detección de fraude y mala conducta.
- Las demás que le asigne el representante legal.
El comité se reúne como mínimo dos veces al año. Donde exista un comité de auditoría, este asume las funciones sobre el plan anual, el estatuto y el código de ética, las diferencias de la auditoría y los conflictos de interés, y le informa al comité de control interno. En las entidades que no tienen servidores de alta dirección, las funciones las ejerce directamente el representante legal con los servidores que designe.
No es el comité de gestión y desempeño
Este comité no debe confundirse con el Comité Institucional de Gestión y Desempeño, que, regulado en el artículo 2.2.22.3.8 del mismo Decreto 1083 por el Decreto 1499 de 2017, orienta la implementación y operación de MIPG, y aprueba y hace seguimiento, por lo menos una vez cada tres meses, a las acciones y estrategias para su operación.
La guía de gestión integral del riesgo de Función Pública reparte entre los dos los asuntos de riesgo. Ubica en el comité de gestión y desempeño la aprobación de la política de gestión de riesgos, dentro de su función de aprobar las acciones para operar MIPG. En el de control interno ubica, entre otras, la evaluación del sistema, la aprobación del plan anual de auditoría, la función de someter la política a aprobación del representante legal y hacerle seguimiento, y la verificación de que el esquema de líneas de aseguramiento cubra la gestión del riesgo. La misma guía indica que el apetito de riesgo, incorporado a la política, se aprueba en el comité de control interno, en el comité de auditoría o en otra instancia del mismo nivel jerárquico; lo explicamos en la sección de apetito y madurez.
Como las normas y la guía se superponen, lo práctico es que los actos de creación de los dos comités digan con claridad qué aprueba cada uno, para que no queden decisiones sin dueño ni aprobaciones repetidas.
Qué conviene definir en el acto de creación
La entidad puede crear o actualizar su comité mediante un acto administrativo propio. Además de reproducir la integración y las funciones del decreto, conviene que ese acto deje resuelto, según una lista de elaboración propia:
- La periodicidad de las sesiones ordinarias y cómo se convocan las extraordinarias.
- El quórum para sesionar y para decidir.
- Con cuánta anticipación la secretaría técnica envía los documentos de cada sesión.
- Cómo se registran las decisiones y cómo se les hace seguimiento.
- Qué aprueba este comité y qué aprueba el de gestión y desempeño, y cómo se relaciona con el comité de auditoría cuando exista.
- Cuándo se invita a otros servidores, por ejemplo a los líderes de los procesos con hallazgos relevantes.
Un acto claro evita que cada sesión empiece discutiendo para qué está el comité.
Cómo lograr que el comité decida
El Manual Operativo de MIPG ubica el comité en el ambiente de control y pide que sus funciones estén definidas con claridad, incluido el seguimiento al diseño y la efectividad de la estructura de control. En la práctica, una agenda útil, de elaboración propia, tiene estos puntos:
- Estado del sistema. La oficina de control interno presenta los resultados de sus evaluaciones con las deficiencias priorizadas por su efecto sobre los objetivos.
- Plan anual de auditoría. Al inicio del año, aprobación del plan basado en riesgos; en las sesiones siguientes, avance, cambios y recursos.
- Riesgos. Riesgos estratégicos, riesgos materializados e indicadores que superaron sus umbrales, con la decisión que se toma sobre cada uno.
- Acciones de mejora. Avance de los planes de mejoramiento internos y de los organismos de control, con foco en los vencidos.
- Decisiones. Cada punto termina con una decisión, un responsable y una fecha, y el acta las registra así.
Dos sesiones al año son el mínimo, no la meta. Una entidad con riesgos relevantes puede necesitar más, por ejemplo una por trimestre, y conviene alinear al menos una con el informe de evaluación independiente que el jefe de control interno publica cada seis meses.
Errores que conviene evitar
- Convertir las sesiones en la lectura de informes sin decisiones.
- Aprobar el plan anual de auditoría sin discutir su priorización por riesgos.
- Pedirle al jefe de control interno que decida o vote sobre asuntos de gestión.
- No dejar claro qué aprueba este comité y qué aprueba el de gestión y desempeño.
- Llevar al comité las acciones de mejora solo cuando ya están vencidas.
Preguntas frecuentes
¿El jefe de control interno puede presidir el comité?
No. Según el Decreto 1083 de 2015, lo preside el representante legal. El jefe de control interno participa con voz pero sin voto y ejerce la secretaría técnica.
¿Cada cuánto debe reunirse?
Como mínimo dos veces al año, según el decreto. La frecuencia adecuada depende de los riesgos y del volumen de decisiones de la entidad.
¿Qué pasa si la entidad tiene comité de auditoría?
El comité de auditoría asume las funciones relacionadas con el plan anual, el estatuto y el código de ética, las diferencias de la auditoría y los conflictos de interés, e informa al comité de control interno sobre su estado y desarrollo. Las demás funciones siguen en el comité de control interno.
Consulte el acompañamiento en control interno
Fuentes
- Decreto 1083 de 2015 · Presidencia de la República · 26 de mayo de 2015
- Ley 87 de 1993 · Congreso de la República · 29 de noviembre de 1993
- Manual Operativo del Modelo Integrado de Planeación y Gestión, Versión 7 · Departamento Administrativo de la Función Pública
- Guía para la Gestión Integral del Riesgo en Entidades Públicas, versión 7 · Departamento Administrativo de la Función Pública