Que una entidad tenga políticas, procedimientos y un mapa de riesgos aprobado no significa que su control interno funcione. La pregunta de fondo es otra: si esos controles se aplican, si se aplican siempre y si de verdad evitan o detectan a tiempo lo que podría afectar los resultados. Responderla exige evidencia, no declaraciones.
El Manual Operativo de MIPG, en su versión vigente, pide a cada entidad valorar periódicamente si los componentes del MECI cumplen cinco criterios. Este artículo explica qué busca cada criterio, qué evidencia puede servir para comprobarlo y qué errores convierten la evaluación en un trámite. El resumen de los criterios está en la sección de evaluación de efectividad de nuestra página sobre el MECI.
Qué pide el Manual
El Manual pide valorar si los componentes del MECI (ambiente de control, evaluación del riesgo, actividades de control, información y comunicación, y actividades de monitoreo) se encuentran:
- Diseñados: existen políticas, responsabilidades, procedimientos y controles establecidos formalmente.
- Implementados: esas disposiciones son conocidas y se aplican.
- Operando: funcionan de manera consistente en los procesos y niveles de responsabilidad.
- Integrados: actúan de forma articulada y contribuyen a los objetivos.
- Siendo efectivos: permiten prevenir, detectar o corregir a tiempo los eventos que podrían afectar los resultados.
El Manual agrega que los resultados deben servir para fortalecer los componentes, ajustar los controles y priorizar mejoras. No fija una escala de calificación, porcentajes ni niveles para estos criterios, y no conviene inventarlos: la evaluación vale por la evidencia que la respalda, no por un número.
Los cinco componentes se describen en la sección de componentes del MECI.
Qué evidencia buscar en cada criterio
Los ejemplos que siguen son orientativos y de elaboración propia. No son una lista de requisitos del Manual ni demuestran por sí solos la efectividad del sistema; ayudan a que la evaluación no se quede en la revisión de documentos.
Diseñados
Aquí se revisa que los controles existan formalmente y estén bien construidos. El Manual recomienda seguir la guía de gestión integral del riesgo, según la cual los controles deben atender las causas de los riesgos y quedar documentados con responsable, periodicidad, evidencia de ejecución y forma de aplicación; la guía detalla además cómo describir y valorar su diseño. Evidencia útil: el procedimiento que describe el control, la asignación del responsable, la frecuencia definida y el registro que el control debe dejar. Una política, por sí sola, no es un control.
Implementados
Se busca comprobar que las personas conocen los controles y los aplican. Evidencia útil: registros de ejecución recientes, entrevistas breves con quienes ejecutan el control y la comparación entre lo que dice el procedimiento y lo que se hace en la práctica.
Operando
La pregunta es si el control funciona de manera consistente durante el periodo evaluado, no solo una vez. Evidencia útil: muestras de ejecución tomadas en distintos meses, sedes o grupos de trabajo, y la revisión de los periodos de mayor carga o de cambio de responsables, en los que conviene comprobar con especial cuidado que los controles se sigan aplicando.
Integrados
Se valora si los componentes y controles se apoyan entre sí y contribuyen a los objetivos. Evidencia útil: que los riesgos del mapa estén ligados a los objetivos de los procesos, que la información de un proceso llegue a tiempo al siguiente y que los resultados del monitoreo lleguen al comité y se traduzcan en decisiones.
Siendo efectivos
Es el criterio más exigente: demostrar que el sistema previene, detecta o corrige a tiempo. Evidencia útil: tendencias de riesgos materializados, desviaciones detectadas por los propios controles antes de que lo hiciera un tercero, tiempos de corrección y resultados de las acciones de mejora frente a su criterio de cierre.
Cómo preparar la evaluación
Una evaluación útil se planea antes de pedir documentos. Una secuencia práctica, de elaboración propia, es esta:
- Definir el alcance: qué componentes, qué procesos y qué periodo se evalúan. Si no es posible cubrir todo, priorizar los procesos con los riesgos residuales más altos y los que tuvieron cambios importantes de personal, normativa o tecnología.
- Para cada criterio, decidir de antemano qué evidencia se va a pedir y cómo se seleccionarán las muestras, para no evaluar solo lo que el área entrega voluntariamente.
- Contrastar fuentes distintas: documentos, registros de los sistemas de información, entrevistas y, cuando sea posible, la observación directa de la ejecución del control.
- Registrar una conclusión por componente y por criterio, con referencia a la evidencia que la sustenta y a las excepciones encontradas. Una conclusión sin evidencia no debería pasar al informe.
- Comunicar los resultados a la alta dirección y al Comité Institucional de Coordinación de Control Interno con las deficiencias priorizadas por su efecto sobre los objetivos, no por su número.
- Convertir cada deficiencia en una acción con responsable, plazo y criterio de cierre, como se explica más adelante.
Esta secuencia sirve tanto para la autoevaluación de los responsables de procesos como para la evaluación independiente, aunque cada una tenga un alcance y un grado de independencia distintos.
Quién evalúa qué
El Manual distingue dos tipos de monitoreo. Las evaluaciones continuas y la autoevaluación las hacen los responsables de procesos, programas y proyectos en su operación diaria. Las evaluaciones independientes las hace la oficina de control interno, o quien haga sus veces, mediante la auditoría interna de gestión, con alcance y frecuencia según la importancia del riesgo y los resultados de la autoevaluación.
Para la tercera línea, el Manual recomienda, con base en los estándares del Instituto de Auditores Internos, un plan anual de auditoría con enfoque de riesgos documentado y procedimientos que permitan obtener evidencia suficiente para evaluar el diseño y la eficacia de los controles. Ese plan debe poder ajustarse durante el año. La oficina de control interno evalúa y hace seguimiento; no diseña ni ejecuta los controles de la primera línea.
Las responsabilidades de cada línea están en la sección de líneas de aseguramiento.
Qué hacer con las deficiencias
El Manual pide analizar cada deficiencia encontrada en autoevaluaciones, seguimientos, auditorías, evaluaciones externas, mediciones u otros ejercicios de control para determinar:
- su causa y el riesgo asociado;
- su impacto sobre los objetivos;
- la acción requerida, con responsable y plazo;
- la evidencia de implementación;
- el criterio para verificar si la acción fue efectiva.
Sin un criterio de efectividad definido desde el principio, una acción de mejora se cierra cuando se ejecuta, aunque el problema siga ocurriendo. Formular e implementar estas acciones es tarea de los responsables de la gestión; la oficina de control interno verifica de forma independiente su avance.
Errores que conviene evitar
- Evaluar solo el criterio de diseño y dar por efectivo lo que está documentado.
- Usar el resultado de la medición del FURAG como prueba de efectividad. El FURAG recoge información para la medición del desempeño; no es una auditoría.
- Calificar con puntajes o colores sin evidencia detrás.
- Revisar una sola muestra de ejecución y concluir que el control opera.
- Cerrar acciones de mejora sin comprobar que eliminaron la causa.
- Pedirle a la oficina de control interno que diseñe los controles que después tendrá que evaluar.
Para entender el contexto de los cambios del control interno en MIPG, puede consultar nuestro artículo sobre control interno dentro de MIPG.
Preguntas frecuentes
¿Cada cuánto debe hacerse esta evaluación?
El Manual pide hacerla de forma periódica, sin fijar una frecuencia única. Lo práctico es alinearla con el ciclo de seguimiento de la entidad y con el plan anual de auditoría de la oficina de control interno.
¿La puede hacer un tercero?
Un tercero puede apoyar a la entidad, ya sea a los responsables de procesos en la autoevaluación o a la oficina de control interno en la evaluación independiente, sin sustituir a la alta dirección, al Comité Institucional de Coordinación de Control Interno ni a esa oficina, y sin asumir sus responsabilidades. Si ese tercero asesoró el diseño del sistema en la misma entidad, no debería evaluarlo, para no comprometer la objetividad.
¿Hay una calificación oficial de efectividad?
El Manual no establece una escala de calificación para los cinco criterios. El formato de Función Pública para el informe semestral de evaluación independiente, publicado en 2020, sí produce su propia calificación, con un porcentaje de cumplimiento y la conclusión de si cada componente está «presente y funcionando»; es una herramienta distinta y anterior a la versión vigente del Manual. Tampoco los resultados de la medición del desempeño que se recogen con el FURAG equivalen a una calificación de estos criterios. La entidad puede definir cómo documenta sus conclusiones, siempre que cada una se apoye en evidencia.
Solicite una evaluación del control interno
Fuentes
- Manual Operativo del Modelo Integrado de Planeación y Gestión, Versión 7 · Departamento Administrativo de la Función Pública
- Guía para la Gestión Integral del Riesgo en Entidades Públicas, versión 7 · Departamento Administrativo de la Función Pública
- Ley 87 de 1993 · Congreso de la República · 29 de noviembre de 1993
- Formato Informe Semestral Sistema de Control Interno · Departamento Administrativo de la Función Pública · 29 de abril de 2020