Conocimiento que genera valor

Líneas de aseguramiento en MIPG: quién hace qué en el control interno

Qué le corresponde a la línea estratégica y a las tres líneas de aseguramiento en el sistema de control interno, y cómo asignarlo sin duplicidades ni vacíos.

Equipo directivo de una entidad pública revisa en una pizarra la asignación de responsabilidades de control por área

Ante una falla de control, atribuir toda la responsabilidad a la oficina de control interno deja por fuera las funciones de las demás líneas. Es un error de enfoque: el Manual Operativo de MIPG, en su versión vigente, dice expresamente que el control interno es responsabilidad de todas las personas de la entidad, según su autoridad y funciones, y que no se limita a la oficina de control interno ni a las auditorías.

Para ordenar esa responsabilidad compartida, el Manual usa el esquema de líneas de aseguramiento, que también se conocen como líneas de defensa. Este artículo explica qué le corresponde a cada línea en todo el sistema de control interno y propone una forma práctica de asignarlo. El resumen está en la sección de líneas de aseguramiento de nuestra página sobre el MECI.

La institucionalidad del control interno

Antes de las líneas, el Manual pide que la entidad tenga una estructura capaz de orientar, implementar, supervisar y evaluar el sistema. Esa institucionalidad la forman:

  • El representante legal o máximo directivo.
  • El Comité Institucional de Coordinación de Control Interno.
  • Los responsables de procesos, programas, proyectos y dependencias.
  • La oficina de control interno o quien haga sus veces.

Las líneas de aseguramiento son la manera de repartir entre ellos las responsabilidades de implementar y fortalecer el sistema. El Manual las adapta del modelo de las tres líneas del Instituto de Auditores Internos (2020).

Qué le corresponde a cada línea

  • Línea estratégica. La forman la alta dirección y el Comité Institucional de Coordinación de Control Interno. Orienta el control, supervisa cómo funciona el sistema, analiza los riesgos estratégicos y toma las decisiones para fortalecerlo.
  • Primera línea. Son los responsables de procesos, programas, proyectos y equipos de trabajo. Gestionan sus riesgos, ponen en marcha y ejecutan los controles, vigilan que funcionen y corrigen a tiempo.
  • Segunda línea. Son las áreas que acompañan, monitorean y verifican de forma transversal. El Manual menciona, entre otras, planeación, riesgos, calidad, seguridad de la información, cumplimiento, contratación y finanzas. Orientan a la primera línea, consolidan su información y comprueban que sus controles estén bien diseñados y funcionen.
  • Tercera línea. Es la oficina de control interno o quien haga sus veces. Da aseguramiento independiente sobre qué tan efectivos son la gestión de riesgos, los controles y el gobierno de la entidad, sin asumir responsabilidades de la primera ni de la segunda línea.

El gráfico del Manual que ilustra el esquema muestra además, como actores externos a las tres líneas, a los proveedores de aseguramiento externo y a los órganos de vigilancia y control.

Lo que cada línea no debe hacer

Del reparto que hace el Manual se desprenden, a nuestro juicio, algunos límites:

  • La primera línea no debería trasladar sus controles a la segunda. Si planeación es la única que revisa los riesgos de un proceso, el proceso dejó de gestionarlos.
  • La segunda línea orienta y verifica, pero no reemplaza al responsable del proceso en la ejecución diaria de los controles.
  • La tercera línea no diseña ni ejecuta controles de las otras dos. La Ley 87 de 1993 agrega un límite expreso: quien ejerce la función de auditoría interna no puede participar en los procedimientos administrativos de la entidad mediante autorizaciones y refrendaciones.
  • La línea estratégica no delega en la oficina de control interno las decisiones sobre el sistema. Recibe sus informes y decide.

El Manual lo resume así: cada entidad ajusta el reparto a su propia estructura, de modo que no haya tareas duplicadas, responsabilidades sin dueño ni conflictos de interés.

Una matriz de responsabilidades

Una forma práctica de aterrizar el esquema es una matriz que, para cada proceso y cada control relevante, responda cuatro preguntas: quién ejecuta, quién verifica, quién evalúa con independencia y quién decide. Un ejemplo de elaboración propia, para el pago de la nómina:

  • Quién ejecuta (primera línea). El área de talento humano registra las novedades del mes con sus soportes; un segundo servidor del área valida la liquidación contra esos soportes antes de enviarla a pago.
  • Quién verifica (segunda línea). El área financiera concilia el valor liquidado con el presupuesto y con los pagos efectivos; el área de riesgos, o planeación, revisa cada cierto tiempo que el control de validación siga bien diseñado y deje evidencia. En este ejemplo, esa verificación transversal la realizan servidores distintos de quienes ejecutan o autorizan el pago; la entidad debe ajustar el reparto a sus funciones y evitar la revisión del propio trabajo.
  • Quién evalúa (tercera línea). La oficina de control interno incluye el proceso en su plan anual de auditoría según su nivel de riesgo y evalúa con muestras si los controles operan.
  • Quién decide (línea estratégica). El comité recibe los resultados, decide sobre las debilidades que requieren recursos o cambios de procedimiento y hace seguimiento.

Una matriz así deja ver de inmediato los vacíos, como un control que nadie verifica, y las duplicidades, como dos áreas que revisan lo mismo sin coordinarse.

Señales de que el esquema no está funcionando

Algunas situaciones indican que las responsabilidades están mal repartidas, aunque el esquema figure en los documentos:

  • Los hallazgos de auditoría se repiten de un año a otro en el mismo proceso, porque nadie de la primera línea asumió la acción de mejora.
  • Los líderes de proceso se enteran de sus propios riesgos cuando la segunda línea les envía el mapa consolidado.
  • La oficina de control interno recibe solicitudes para revisar contratos, pagos o documentos antes de que se firmen.
  • El comité se reúne para cumplir el número mínimo de sesiones, pero sus actas no registran decisiones sobre el sistema.

Cuando aparecen estas señales, la matriz de responsabilidades es un buen punto de partida para corregir.

Cómo construirla en su entidad

Una secuencia que proponemos para construirla:

  1. Partir del mapa de procesos y del mapa de riesgos vigente, no de un organigrama.
  2. Para cada control relevante, asignar las cuatro preguntas de la matriz con cargos, no con nombres de personas.
  3. Revisar los cruces: nadie debería verificar su propio trabajo y la oficina de control interno no debería figurar como ejecutora de controles de los procesos que evalúa.
  4. Contrastar la matriz con los manuales de funciones y los procedimientos, y ajustar lo que no coincida.
  5. Presentarla a la línea estratégica para que la adopte, y comunicarla a cada responsable.
  6. Actualizarla cuando cambien la estructura, los procesos o los riesgos.

En entidades pequeñas, varias funciones de segunda línea pueden recaer en una misma dependencia, y el Decreto 1083 de 2015 prevé que, donde no haya servidores de alta dirección, las funciones del comité las ejerza directamente el representante legal con los servidores que designe. Lo importante no es tener cuatro áreas distintas, sino que cada responsabilidad tenga dueño y que la evaluación independiente no quede en manos de quien ejecuta.

El mismo esquema en el SIGRIP

La guía de gestión integral del riesgo aplica este esquema a la gestión de los riesgos, y el Sistema de Gestión de Riesgos para la Integridad Pública lo aplica a su propio seguimiento. No repetimos ese caso aquí: lo explicamos en el artículo sobre auditoría y seguimiento del SIGRIP. La relación entre la gestión integral del riesgo y el control interno está en nuestra página de gestión integral del riesgo.

Errores que conviene evitar

  • Pensar que el control interno es tarea exclusiva de la oficina de control interno.
  • Copiar el esquema de líneas sin asignar responsables concretos por proceso.
  • Poner a la oficina de control interno a aprobar documentos o pagos.
  • Dejar a la segunda línea como única revisora de los riesgos de los procesos.
  • No revisar la matriz después de una reestructuración.

Preguntas frecuentes

¿Líneas de defensa y líneas de aseguramiento son lo mismo?

En la práctica se usan como sinónimos. El Manual Operativo de MIPG denomina el esquema «líneas de aseguramiento» y lo adapta del modelo de las tres líneas que el Instituto de Auditores Internos publicó en 2020 como actualización del antiguo modelo de las tres líneas de defensa. Ese nombre anterior sigue apareciendo en algunos pasajes del propio Manual y en la guía de gestión integral del riesgo.

¿La oficina de control interno puede asesorar?

Sí. La Ley 87 de 1993 le asigna asesorar a la dirección, y en el parágrafo del artículo 12 le prohíbe participar en los procedimientos administrativos mediante autorizaciones y refrendaciones. El Manual Operativo agrega que la tercera línea no asume responsabilidades propias de la primera ni de la segunda línea. Ambos límites protegen la independencia con la que evalúa.

¿Quién aprueba la matriz de responsabilidades?

Ni el Manual Operativo ni las normas citadas aquí exigen un instrumento con ese nombre. Lo razonable es que la adopte la línea estratégica, porque le corresponde orientar el control y decidir cómo fortalecer el sistema.

Consulte el acompañamiento en control interno

Fuentes

  1. Manual Operativo del Modelo Integrado de Planeación y Gestión, Versión 7 · Departamento Administrativo de la Función Pública
  2. Ley 87 de 1993 · Congreso de la República · 29 de noviembre de 1993
  3. Decreto 1083 de 2015 · Presidencia de la República · 26 de mayo de 2015
  4. Guía para la Gestión Integral del Riesgo en Entidades Públicas, versión 7 · Departamento Administrativo de la Función Pública

Convierta el conocimiento en resultados

¿Necesita acompañamiento especializado?

Conozca nuestros servicios o consúltenos sobre este tema.

Conozca nuestros servicios Contactar a Undernet