Alta dirección, responsables de procesos, segunda línea y control interno con funciones definidas, sin duplicidades ni vacíos.
Gestión Pública
MECI: Modelo Estándar de Control Interno
Undernet acompaña a entidades públicas en el diagnóstico, el fortalecimiento, la evaluación de la efectividad y la capacitación de su sistema de control interno según el MECI vigente de MIPG, con responsabilidades claras para cada línea.
Atendemos entidades públicas en Colombia mediante una modalidad mixta, con acompañamiento remoto y actividades presenciales según las necesidades y el alcance del proyecto.
Controles documentados, ejecutados y con evidencia.
Saber si los componentes del sistema están diseñados, implementados, operando, integrados y siendo efectivos.
Fundamentos
¿Qué es el MECI y a quién aplica?
El Modelo Estándar de Control Interno (MECI) es el modelo con el que las entidades estructuran su sistema de control interno. En MIPG se articula mediante la Política de Control Interno, en la dimensión «Seguimiento, evaluación y control integral», y se basa en los marcos de referencia COSO e INTOSAI.
MIPG no reemplaza el MECI: articula el sistema de gestión con el sistema de control interno. El MECI 2014 es un antecedente; la referencia vigente es el Manual Operativo de MIPG.
- Aplicación diferenciada. Las entidades que no aplican MIPG integralmente, como las de régimen especial, las Ramas Legislativa y Judicial, la Organización Electoral, los organismos de control y los institutos científicos y tecnológicos, implementan la Política de Control Interno y las demás políticas que correspondan según su régimen. El ámbito completo de MIPG está en MIPG.
- Cuatro actores. El representante legal, el Comité Institucional de Coordinación de Control Interno, los responsables de procesos y la oficina de control interno, o quien haga sus veces.
- No se certifica. El MECI no tiene certificación y no obliga a contratar a un tercero.
Qué es obligatorio. Los organismos y entidades del Estado comprendidos en el artículo 5 de la Ley 87 de 1993 deben tener un sistema de control interno. Establecerlo y desarrollarlo corresponde al representante legal o máximo directivo, y los jefes de cada dependencia responden por aplicarlo (artículo 6). El control interno es responsabilidad de todas las personas de la entidad: no se limita a la oficina de control interno ni a las auditorías.
¿Para quién es esta página?
- Entidades públicas nacionales y territoriales sujetas a MIPG.
- Entidades que aplican la Política de Control Interno sin MIPG completo.
- Establecimientos públicos, empresas industriales y comerciales del Estado y sociedades de economía mixta con 90 % o más de capital estatal.
- Roles: representante legal y alta dirección, Comité Institucional de Coordinación de Control Interno, responsables de procesos, segunda línea (planeación, riesgos, calidad, cumplimiento) y oficina de control interno.
Versión 7 de MIPG
¿Qué cambió en el MECI con la Versión 7 de MIPG?
El MECI vigente es el de MIPG Versión 7
El Manual Operativo de MIPG Versión 7 desarrolla la Política de Control Interno con cinco componentes y un esquema de líneas de aseguramiento. El MECI de 2014 queda como antecedente.
Fuente: Función Pública, Manual Operativo del Modelo Integrado de Planeación y Gestión, Versión 7 (PDF) (se abre en una pestaña nueva) (agosto de 2026).
Líneas de aseguramiento
El Manual adapta el modelo de las tres líneas del Instituto de Auditores Internos (IIA, 2020) en una línea estratégica y tres líneas. Cada entidad adapta las responsabilidades para evitar duplicidades, vacíos o conflictos de interés.
Fuente: Manual Operativo de MIPG Versión 7, p. 193.
La evaluación del riesgo toma insumos de COSO-ERM
El componente «Evaluación del riesgo» se actualizó con insumos del marco COSO-ERM y remite a la Guía para la Gestión Integral del Riesgo en Entidades Públicas, versión 7, que desarrolla su metodología.
Fuente: Manual Operativo de MIPG Versión 7, p. 195.
¿Su entidad sabe si su sistema de control interno es efectivo?
Solicite un diagnóstico del control internoSu punto de partida
¿Qué necesita su entidad?
Elija la situación que más se parece a la suya. La orientación no determina obligaciones jurídicas.
SituaciónDebemos alinear el sistema de control interno con la versión vigente de MIPG.
Revisar los cinco componentes y las líneas de aseguramiento frente al Manual vigente.
Diagnóstico del sistema de control interno de su entidad.
Matriz de brechas por componente y por línea, hallazgos priorizados y plan de trabajo.
SituaciónLas responsabilidades de cada línea no están claras.
Asignar funciones a la alta dirección, el comité, los responsables de procesos, la segunda línea y control interno, sin duplicidades ni vacíos.
Fortalecimiento del esquema de líneas y del ambiente de control.
Matriz de responsabilidades por línea y ajustes al comité y a los procedimientos.
SituaciónTenemos controles documentados, pero no sabemos si funcionan.
Comprobar que los controles se ejecutan y dejan evidencia.
Fortalecimiento de las actividades de control y del monitoreo.
Revisión de los controles y sus atributos, ajustes y un mecanismo de autoevaluación.
SituaciónControl interno necesita apoyo para evaluar la efectividad del sistema.
Evaluar si los componentes están diseñados, implementados, operando, integrados y siendo efectivos.
Evaluación de la efectividad del sistema, como apoyo a la oficina de control interno y sin sustituirla. No evaluamos lo que hayamos asesorado en su entidad.
Plan de evaluación, informe por componente con evidencias y recomendaciones.
SituaciónNuestros equipos no conocen sus responsabilidades en el control interno.
Formación por rol: alta dirección, comité, responsables de procesos, segunda línea y control interno.
Capacitación en MECI y líneas de aseguramiento.
Talleres por rol, registros de asistencia y evaluación.
SituaciónNo estoy seguro de qué necesita mi entidad.
Una conversación inicial para ubicar su punto de partida.
Orientación sobre el siguiente paso.
Marco normativo
¿Qué exige la norma?
Normas del sistema de control interno
| Norma | Qué establece |
|---|---|
| Ley 87 de 1993, art. 5 | El sistema de control interno aplica a todos los organismos y entidades de las Ramas del Poder Público, la Organización Electoral, los organismos de control, los establecimientos públicos, las empresas industriales y comerciales del Estado, las sociedades de economía mixta con 90 % o más de capital estatal, el Banco de la República y los fondos de origen presupuestal |
| Ley 87 de 1993, art. 6 | Establecer y desarrollar el sistema corresponde al representante legal o máximo directivo; los jefes de cada dependencia responden por aplicarlo |
| Ley 87 de 1993, arts. 9 y 12 | La oficina de control interno evalúa los demás controles y asesora a la dirección; el asesor, coordinador, auditor interno o quien haga sus veces no participa en los procedimientos administrativos mediante autorizaciones y refrendaciones |
| Ley 87 de 1993, art. 14 | El jefe de control interno publica cada seis meses en el sitio web de la entidad un informe de evaluación independiente del estado del sistema (modificado por el Decreto Ley 2106 de 2019, art. 156) |
| Decreto 1083 de 2015, arts. 2.2.21.1.5 y 2.2.21.1.6 | Cada entidad establece un Comité Institucional de Coordinación de Control Interno, que, entre otras funciones, somete la política de administración del riesgo a aprobación del representante legal (adicionados por el Decreto 648 de 2017) |
| Decreto 403 de 2020, art. 62 | El Sistema de Alertas del Control Interno está a cargo de la Contraloría General de la República; los jefes de control interno reportan los hechos u operaciones en ejecución en los que, al ejercer sus funciones, evidencien riesgo de afectación o pérdida de recursos públicos o bienes e intereses patrimoniales públicos |
Fuente: Ley 87 de 1993, Gestor Normativo de Función Pública (se abre en una pestaña nueva).
Dónde está en MIPG
El MECI se articula en MIPG mediante la Política de Control Interno, en la dimensión «Seguimiento, evaluación y control integral», junto con la política de Seguimiento y Evaluación. La medición anual del desempeño institucional, que se reporta con el FURAG, mide también el avance del sistema de control interno.
Fuente: Manual Operativo de MIPG Versión 7, pp. 14, 17 y 177.
Cómo se relacionan MIPG, MECI, gestión integral del riesgo y FURAG
MIPG
El marco de gestión y desempeño de las entidades públicas que lo aplican, con 6 dimensiones y 20 políticas.
Se articula mediante la Política de Control Interno
MECI (esta página)
La estructura del sistema de control interno. Para las entidades que aplican MIPG, se articula mediante su Política de Control Interno; las entidades que no aplican MIPG integralmente implementan la Política de Control Interno y las demás políticas que correspondan según su régimen.
Desarrolla la evaluación del riesgo
Gestión integral del riesgo
La metodología de Función Pública que desarrolla la evaluación del riesgo y se articula con los demás componentes del MECI y con políticas de MIPG.
Recoge información para la medición
FURAG
El formulario que recoge la información para la medición anual del desempeño, que incluye el avance del control interno. No es una auditoría ni garantiza la efectividad del sistema.
¿Su sistema de control interno cumple lo que exige la norma?
Solicite un diagnóstico del control internoProfundice
Explore según su necesidad
Abra el tema que le interesa. Cada pestaña resume lo esencial, con su fuente.
Componentes
¿Cuáles son los componentes del MECI?
- 1Ambiente de control
Las condiciones mínimas para ejercer el control, que dependen del compromiso de la alta dirección y del Comité Institucional de Coordinación de Control Interno.
- 2Evaluación del riesgo
Identificar, evaluar y gestionar los eventos internos y externos que pueden afectar los objetivos. Su metodología la desarrolla la guía de gestión integral del riesgo.
- 3Actividades de control
Controles que atacan las causas de los riesgos, documentados, con responsable, periodicidad y evidencia, y que se ejecutan en la operación diaria. Una política, por sí sola, no es un control.
- 4Información y comunicación
Información relevante, oportuna, confiable, íntegra y segura, que circula dentro de la entidad y hacia sus grupos de valor, con trazabilidad de las evidencias.
- 5Actividades de monitoreo
La autoevaluación y las evaluaciones continuas de los responsables de procesos, más las evaluaciones independientes de la oficina de control interno.
Fuente: Manual Operativo de MIPG Versión 7, pp. 194–199.
¿Quiere saber qué le falta a cada componente?
Solicite un diagnóstico del control internoLíneas
¿Qué son las líneas de aseguramiento?
Son la forma en que el Manual reparte las responsabilidades del control. Las organiza en cuatro: una línea estratégica y tres líneas. A veces se las llama «líneas de defensa».
Línea estratégica
La alta dirección y el Comité Institucional de Coordinación de Control Interno orientan el control, supervisan el sistema, analizan los riesgos estratégicos y deciden cómo fortalecerlo.
Primera línea
Los responsables de procesos, programas y proyectos gestionan sus riesgos, ejecutan los controles, los monitorean y corrigen.
Segunda línea
Las funciones transversales, como planeación, riesgos, calidad, seguridad de la información, cumplimiento, contratación y finanzas, orientan, consolidan y verifican que los controles estén bien diseñados y operen.
Tercera línea
La oficina de control interno da aseguramiento independiente sobre los riesgos, los controles y el gobierno, sin asumir responsabilidades de la primera ni de la segunda línea.
Fuente: Manual Operativo de MIPG Versión 7, p. 193.
¿Las responsabilidades de su entidad están claras?
Consulte el acompañamiento en control internoAmbiente de control
¿Qué incluye el ambiente de control?
Fuente: Manual Operativo de MIPG Versión 7, pp. 194–195.
¿Necesita fortalecer el ambiente de control?
Consulte el acompañamiento en control internoEfectividad
¿Cómo se sabe si el control interno es efectivo?
El Manual pide a la entidad valorar periódicamente si los componentes del MECI cumplen cinco criterios. Los resultados sirven para fortalecer los componentes, ajustar los controles y priorizar mejoras.
| Criterio | Qué se busca | Ejemplos de evidencia |
|---|---|---|
| Diseñados | Políticas, responsabilidades, procedimientos y controles establecidos formalmente | Políticas, responsabilidades y controles formalizados |
| Implementados | Las personas los conocen y los aplican | Registros de aplicación |
| Operando | Funcionan de forma consistente en el tiempo | Muestras de ejecución consistentes en distintos periodos y procesos |
| Integrados | Actúan de manera articulada y contribuyen al cumplimiento de los objetivos | Evidencias de articulación entre procesos y de su aporte a los objetivos |
| Siendo efectivos | Previenen, detectan o corrigen a tiempo | Resultados y tendencias que permitan comprobar la prevención, la detección o la corrección oportuna |
Ejemplos orientativos de Undernet: no son una lista de requisitos del Manual ni demuestran por sí solos la efectividad del sistema.
Además, la oficina de control interno hace evaluaciones independientes mediante la auditoría interna de gestión. El Manual recomienda un plan anual de auditoría con enfoque de riesgos.
Fuente: Manual Operativo de MIPG Versión 7, pp. 198–200.
¿Necesita evaluar la efectividad de su sistema?
Solicite una evaluación del control internoCriterios diferenciales
¿El MECI se aplica igual en todas las entidades?
No. El Manual prevé criterios diferenciales que fijan los requisitos para las entidades territoriales según su nivel de desarrollo: a mayor desarrollo, mayor exigencia sobre los mínimos legales. También señala que el MECI puede implementarse desde tres perspectivas, básica, intermedia y avanzada, que pueden servir de base para identificar niveles de madurez.
Fuente: Manual Operativo de MIPG Versión 7, p. 200.
¿Quiere saber qué exigencia aplica a su entidad?
Cuéntenos su situaciónCómo puede ayudar Undernet
MECI: diagnóstico, fortalecimiento, evaluación y capacitación
Trabajamos desde lo que su entidad ya tiene y con el alcance que necesita: un diagnóstico, el fortalecimiento de un componente, una evaluación de efectividad o la formación de sus equipos. Cada servicio se ajusta a la necesidad y la madurez de su entidad, con una modalidad mixta de acompañamiento remoto y actividades presenciales.
Un sistema de control interno, varios marcos
Sistema de control interno, estructurado mediante MECI
Gestión integral del riesgo
Metodología que desarrolla la evaluación del riesgo
Auditoría interna de gestión
Evaluación independiente
Diagnóstico del sistema de control interno
Para quién: Entidades que se alinean con la versión vigente de MIPG o que aplican la Política de Control Interno sin MIPG completo.
Qué resuelve: Saber qué tiene y qué le falta por componente y por línea.
Qué recibe: Matriz de brechas, hallazgos priorizados y plan de trabajo.
Solicite un diagnóstico del control internoMás sobre Asesoría
Evaluación de la efectividad del sistema
Para quién: Oficinas de control interno.
Qué resuelve: Evaluar con objetividad los cinco criterios de efectividad del Manual, como apoyo a la oficina de control interno y sin sustituirla. No evaluamos lo que hayamos asesorado en su entidad.
Qué recibe: Plan de evaluación, informe por componente con evidencias y seguimiento.
Solicite una evaluación del control internoMás sobre Auditoría. Para evaluar el modelo completo o una política de MIPG, vea la evaluación de MIPG y MECI
Fortalecimiento de componentes y líneas
Para quién: Alta dirección, comité y segunda línea.
Qué resuelve: Definir responsabilidades, ajustar controles y montar el monitoreo.
Qué recibe: Matriz de responsabilidades, procedimientos y controles ajustados, y un mecanismo de autoevaluación.
Consulte el acompañamiento en control internoMás sobre Asesoría
Capacitación en MECI
Para quién: Todos los roles del sistema de control interno.
Qué resuelve: Que cada línea conozca sus responsabilidades y las ejerza.
Qué recibe: Talleres por rol, registros de asistencia y evaluación.
Consulte la capacitación en MECIMás sobre Capacitación
Quién hace qué fuera de su entidad
| Quién | Qué hace |
|---|---|
| Función Pública | Emite el Manual Operativo de MIPG y administra el FURAG |
| Contraloría General de la República | Tiene a cargo el Sistema de Alertas del Control Interno, al que reportan los jefes de control interno, y ejerce el control fiscal |
| Undernet | Diagnostica, acompaña, evalúa como apoyo a la oficina de control interno y capacita |
Undernet acompaña a su entidad en el sistema de control interno. No sustituye al representante legal, al comité ni a la oficina de control interno, y no elabora en su nombre los informes que la ley asigna al jefe de control interno. Su entidad conserva las decisiones sobre su sistema.
Preguntas frecuentes
Preguntas frecuentes sobre el MECI
¿Qué es el MECI y sigue vigente con MIPG?
Sí. El MECI es el modelo del sistema de control interno. En MIPG se articula mediante la Política de Control Interno; MIPG no lo reemplaza, lo articula con el sistema de gestión.
¿Qué entidades deben tener un sistema de control interno?
Las que señala el artículo 5 de la Ley 87 de 1993: los organismos y entidades de las Ramas del Poder Público, la Organización Electoral, los organismos de control, los establecimientos públicos, las empresas industriales y comerciales del Estado, las sociedades de economía mixta con 90 % o más de capital estatal, el Banco de la República y los fondos de origen presupuestal.
¿Las entidades que no aplican MIPG completo deben aplicar el MECI?
Sí. Las entidades que no aplican MIPG integralmente implementan la Política de Control Interno y las demás políticas que correspondan según su régimen.
¿Cuáles son los componentes del MECI?
Cinco: ambiente de control, evaluación del riesgo, actividades de control, información y comunicación, y actividades de monitoreo.
¿Qué son las líneas de aseguramiento?
La forma en que el Manual reparte las responsabilidades del control: una línea estratégica (alta dirección y comité) y tres líneas (responsables de procesos, funciones transversales y oficina de control interno). También se las conoce como «líneas de defensa».
¿Quién es responsable del control interno en la entidad?
Establecerlo y desarrollarlo corresponde al representante legal o máximo directivo, y los jefes de cada dependencia responden por aplicarlo. El control interno es responsabilidad de todas las personas de la entidad, no solo de la oficina de control interno.
¿Cada cuánto publica control interno el informe de evaluación independiente?
Cada seis meses, en el sitio web de la entidad, según los lineamientos de Función Pública (Ley 87 de 1993, art. 14, modificado por el Decreto Ley 2106 de 2019).
¿Cómo se mide el MECI en el FURAG?
La medición anual del desempeño institucional, que se reporta con el FURAG, mide también el avance del sistema de control interno. Los detalles del reporte y los resultados están en la página de FURAG.
¿El MECI se certifica?
No. El MECI no tiene certificación. Su avance se mide en la medición anual del desempeño y se evalúa de forma independiente por la oficina de control interno.
¿Undernet puede reemplazar a la oficina de control interno?
No. Undernet puede apoyar la evaluación de la efectividad del sistema, sin sustituir a la oficina de control interno, y no evalúa lo que haya asesorado en su entidad.
Fuentes: Manual Operativo de MIPG Versión 7 (PDF) (se abre en una pestaña nueva) y Ley 87 de 1993 (se abre en una pestaña nueva).
Última revisión: octubre de 2026
¿Necesita diagnosticar, fortalecer o evaluar el control interno de su entidad?
Hablemos sobre las necesidades de su entidadConozca más sobre Nosotros y nuestras Áreas de experiencia.