Conocimiento que genera valor

Riesgo fiscal en entidades públicas: cómo identificarlo y redactarlo

La diferencia entre riesgo fiscal y daño patrimonial, dónde buscar los puntos de riesgo y cómo redactar riesgos fiscales que permitan diseñar controles útiles.

Equipo de una entidad pública revisa contratos y soportes de pago sobre una mesa para identificar riesgos fiscales

Un mapa de riesgos puede tener una fila titulada «riesgo fiscal» que, al leerla, describe un hallazgo de la contraloría, una pérdida que ya ocurrió o una norma que podría incumplirse. Ninguno de esos casos es, en sentido estricto, un riesgo fiscal. Redactarlo mal no es un detalle formal: si el riesgo no apunta a la acción u omisión que podría causar el daño, los controles tampoco la atacarán.

Este artículo explica cómo identificar y redactar riesgos fiscales con la metodología de la guía de gestión integral del riesgo de Función Pública. La definición y la comparación con el daño patrimonial están resumidas en la sección de riesgo fiscal de nuestra página de gestión integral del riesgo; aquí nos concentramos en el trabajo práctico.

Riesgo fiscal y daño patrimonial no son lo mismo

La guía define el riesgo fiscal como un efecto dañoso sobre recursos, bienes o intereses patrimoniales públicos causado por un evento potencial, es decir, algo que todavía no ha ocurrido. Tiene dos elementos: una conducta posible (una acción u omisión de quien realiza gestión fiscal) y un daño posible sobre el patrimonio público.

El daño patrimonial, en cambio, es una afectación real y concreta que ya ocurrió. La Ley 610 de 2000, que regula los procesos de responsabilidad fiscal, se refiere a él como una lesión al patrimonio público derivada de la gestión fiscal. Su existencia, y la responsabilidad de quien lo causó, la establece el órgano de control fiscal en el procedimiento correspondiente.

La consecuencia práctica es clara: la entidad gestiona el riesgo fiscal antes de que exista daño. Un hallazgo con presunta incidencia fiscal es información útil para identificar riesgos, pero no es un riesgo; es la señal de que en ese punto algo ya pudo haber fallado.

Quién gestiona el riesgo fiscal

La guía ubica la gestión del riesgo fiscal dentro del control fiscal interno, que forma parte del sistema de control interno y constituye el primer nivel de un modelo de control fiscal multinivel; el segundo nivel es el control externo de las contralorías. El control fiscal interno es responsabilidad de todos los servidores públicos y de los particulares que administran recursos, bienes o intereses patrimoniales públicos, cada uno según su papel en las líneas de aseguramiento.

En la práctica, el riesgo fiscal se concentra en quienes realizan gestión fiscal: quienes dirigen la entidad, ordenan, ejecutan o pagan el gasto, estructuran proyectos, planean o supervisan contratos y gestionan el cobro, entre otros. Ellos conocen dónde se toman las decisiones que comprometen recursos, y la mayoría, como primera línea, ejecuta los controles.

Dónde buscar los riesgos fiscales de su entidad

La guía propone empezar por los puntos de riesgo fiscal: las actividades propias de la gestión fiscal en las que podría producirse un efecto dañoso. Cada punto puede tener varias circunstancias inmediatas, que son las situaciones en las que el riesgo se presenta sin ser su causa de fondo.

Las fuentes de información que la guía sugiere cruzar, organizadas por proceso y, preferiblemente, de los últimos cinco años, son:

  • Los hallazgos con presunta incidencia fiscal formulados por el órgano de control fiscal.
  • Los fallos de responsabilidad fiscal ya en firme por hechos ocurridos en la entidad o en su sector. Son información pública y pueden solicitarse a la contraloría competente mediante derecho de petición.
  • Las advertencias de la Contraloría General de la República.
  • Las alertas que la oficina de control interno haya reportado al Sistema de Alertas de Control Interno (SACI).
  • El catálogo indicativo de puntos de riesgo fiscal que acompaña la guía, construido a partir del análisis de fallos con responsabilidad fiscal de la Contraloría General y de contralorías territoriales. La guía pide usarlo como marco de referencia, pero no es una lista cerrada: cada entidad debe revisar si tiene puntos de riesgo distintos.

Según la guía, organizar esta información por procesos le corresponde a la segunda línea, por ejemplo planeación, apoyada por la oficina de control interno. La guía también advierte que no conviene copiar la causa que escribió el órgano de control en un hallazgo, salvo que el análisis propio de la entidad llegue a la misma conclusión.

Cómo redactar un riesgo fiscal

La redacción sigue una estructura en cuatro partes:

  1. Empieza con la expresión «Posibilidad de», porque se refiere a un evento potencial.
  2. El qué: el efecto dañoso sobre el área de impacto, que siempre es económica (recursos públicos, bienes públicos o intereses patrimoniales de naturaleza pública).
  3. El cómo: la circunstancia inmediata en la que se presenta el riesgo.
  4. El por qué: la causa raíz, es decir, la acción u omisión que, si no ocurre, impide que se produzca el daño.

Un ejemplo de redacción, de elaboración propia para una entidad que contrata obras:

Posibilidad de efecto dañoso sobre recursos públicos, por pago de cantidades de obra no ejecutadas, a causa de la omisión en la verificación de las cantidades en campo por parte de la supervisión antes de aprobar el acta de pago.

La causa raíz es la que define los controles. En este caso, un control preventivo apuntaría a que ningún acta se apruebe sin la verificación documentada en campo; uno detectivo compararía periódicamente las cantidades pagadas con las mediciones de la interventoría; uno correctivo activaría las medidas de recuperación de los recursos pagados en exceso, según el procedimiento aplicable.

Efectos económicos que no son riesgo fiscal

Todo riesgo fiscal tiene un efecto económico, pero no todo efecto económico es un riesgo fiscal. La guía, con base en la Contraloría General de la República, señala varios casos que no deben registrarse como tal:

  • Los pagos por condenas y conciliaciones derivados de un daño antijurídico.
  • Las pérdidas por causas externas a la gestión fiscal, como la fuerza mayor, el caso fortuito o el hecho de un tercero.
  • Las multas por hechos que no comportan gestión fiscal.
  • La existencia de un proceso de cobro coactivo a cargo de la entidad.
  • El deterioro que se considera normal en el uso ordinario de los bienes, como el desgaste de los equipos.

Algunos pueden tratarse como riesgos de gestión en el mapa integral, pero no deben clasificarse como riesgos fiscales.

Valoración y controles

El riesgo fiscal se valora con las tablas de probabilidad, impacto y severidad de la metodología general, que la entidad puede ajustar sin alterar los criterios de evaluación. Dos particularidades ayudan a no equivocarse:

  • La probabilidad se estima por el número de veces que la entidad pasa por el punto de riesgo en un año, es decir, por la frecuencia de la actividad que implica gestión fiscal.
  • El impacto siempre es económico, porque el efecto dañoso recae sobre el patrimonio público. La entidad lo cuantifica según el valor potencialmente afectado.

Los controles se clasifican según el momento en que actúan. Los preventivos buscan que la causa raíz no se presente; los detectivos reaccionan cuando la causa ya ocurrió, para evitar el efecto dañoso; los correctivos actúan sobre el daño potencial para detenerlo o repararlo. Su diseño se evalúa con los mismos atributos que el resto de los controles de la entidad. Los detalles de valoración del riesgo inherente y residual están en la sección de mapa de riesgos.

El SACI y el papel de la oficina de control interno

El artículo 62 del Decreto Ley 403 de 2020 creó el Sistema de Alertas de Control Interno, a cargo de la Contraloría General de la República. En él, los jefes de control interno o quienes hagan sus veces reportan los hechos, operaciones, actos, contratos, programas, proyectos o procesos en ejecución en los que, al ejercer sus funciones, evidencien un riesgo de afectación o pérdida de recursos públicos o de bienes o intereses patrimoniales públicos.

El mismo artículo prevé que la Contraloría alerte a las oficinas de control interno sobre situaciones de posible riesgo, para que focalicen su trabajo e incluso ajusten su plan de auditorías. El sistema sirve a la Contraloría para priorizar su vigilancia y puede consultarlo la Presidencia, a través de la Secretaría de Transparencia, y Función Pública.

Para el mapa de riesgos, esto tiene dos efectos. Las alertas del SACI son una de las fuentes para identificar riesgos fiscales, y la oficina de control interno, como tercera línea, evalúa con independencia si los controles fiscales funcionan; no los diseña ni los ejecuta. Las normas que enmarcan su papel están en la sección de marco normativo de nuestra página sobre el MECI.

Errores que conviene evitar

  • Registrar como riesgo un hallazgo o un daño que ya ocurrió.
  • Escribir como causa raíz una debilidad genérica («falta de controles», «desconocimiento de la norma») que no permite diseñar un control concreto.
  • Confundir la circunstancia inmediata con la causa raíz.
  • Mantener un mapa de riesgos fiscales aparte, cuando la guía pide incorporarlo a la gestión integral con las demás tipologías.
  • Copiar el catálogo indicativo sin contrastarlo con los procesos reales de la entidad.

Preguntas frecuentes

¿Todas las entidades deben identificar riesgos fiscales?

Entre los objetivos del control interno que fija la Ley 87 de 1993 está definir y aplicar medidas para prevenir los riesgos, y en los procesos donde la entidad realiza gestión fiscal hay puntos de riesgo fiscal. La guía de Función Pública es la referencia metodológica para gestionarlos junto con los demás riesgos: ninguna ley la declara obligatoria, pero el Manual Operativo de MIPG recomienda seguirla.

¿Identificar un riesgo fiscal implica reconocer una responsabilidad?

No. Un riesgo fiscal describe algo que podría ocurrir y permite prevenirlo. La determinación de un daño patrimonial y de la responsabilidad fiscal corresponde al órgano de control fiscal.

¿El SACI reemplaza el informe de control interno?

No. El artículo 62 del Decreto Ley 403 de 2020 aclara que el reporte al sistema de alertas no afecta lo establecido en el artículo 14 de la Ley 87 de 1993 sobre los informes del jefe de control interno.

Consulte el acompañamiento en riesgo fiscal

Fuentes

  1. Guía para la Gestión Integral del Riesgo en Entidades Públicas, versión 7 · Departamento Administrativo de la Función Pública
  2. Decreto Ley 403 de 2020 · Presidencia de la República · 16 de marzo de 2020
  3. Ley 610 de 2000 · Congreso de la República · 15 de agosto de 2000
  4. Ley 87 de 1993 · Congreso de la República · 29 de noviembre de 1993
  5. Manual Operativo del Modelo Integrado de Planeación y Gestión, Versión 7 · Departamento Administrativo de la Función Pública

Convierta el conocimiento en resultados

¿Necesita acompañamiento especializado?

Conozca nuestros servicios o consúltenos sobre este tema.

Conozca nuestros servicios Contactar a Undernet