Gestión Pública

MECI: Modelo Estándar de Control Interno

Undernet acompaña a entidades públicas en el diagnóstico, el fortalecimiento, la evaluación de la efectividad y la capacitación de su sistema de control interno según el MECI vigente de MIPG, con responsabilidades claras para cada línea.

Atendemos entidades públicas en Colombia mediante una modalidad mixta, con acompañamiento remoto y actividades presenciales según las necesidades y el alcance del proyecto.

Comité directivo de una entidad pública revisando un informe en una sala de reuniones
Cada línea en su lugar

Alta dirección, responsables de procesos, segunda línea y control interno con funciones definidas, sin duplicidades ni vacíos.

Controles que se pueden demostrar

Controles documentados, ejecutados y con evidencia.

Evaluación con criterio

Saber si los componentes del sistema están diseñados, implementados, operando, integrados y siendo efectivos.

Fundamentos

¿Qué es el MECI y a quién aplica?

El Modelo Estándar de Control Interno (MECI) es el modelo con el que las entidades estructuran su sistema de control interno. En MIPG se articula mediante la Política de Control Interno, en la dimensión «Seguimiento, evaluación y control integral», y se basa en los marcos de referencia COSO e INTOSAI.

MIPG no reemplaza el MECI: articula el sistema de gestión con el sistema de control interno. El MECI 2014 es un antecedente; la referencia vigente es el Manual Operativo de MIPG.

  • Aplicación diferenciada. Las entidades que no aplican MIPG integralmente, como las de régimen especial, las Ramas Legislativa y Judicial, la Organización Electoral, los organismos de control y los institutos científicos y tecnológicos, implementan la Política de Control Interno y las demás políticas que correspondan según su régimen. El ámbito completo de MIPG está en MIPG.
  • Cuatro actores. El representante legal, el Comité Institucional de Coordinación de Control Interno, los responsables de procesos y la oficina de control interno, o quien haga sus veces.
  • No se certifica. El MECI no tiene certificación y no obliga a contratar a un tercero.

Qué es obligatorio. Los organismos y entidades del Estado comprendidos en el artículo 5 de la Ley 87 de 1993 deben tener un sistema de control interno. Establecerlo y desarrollarlo corresponde al representante legal o máximo directivo, y los jefes de cada dependencia responden por aplicarlo (artículo 6). El control interno es responsabilidad de todas las personas de la entidad: no se limita a la oficina de control interno ni a las auditorías.

¿Para quién es esta página?
  • Entidades públicas nacionales y territoriales sujetas a MIPG.
  • Entidades que aplican la Política de Control Interno sin MIPG completo.
  • Establecimientos públicos, empresas industriales y comerciales del Estado y sociedades de economía mixta con 90 % o más de capital estatal.
  • Roles: representante legal y alta dirección, Comité Institucional de Coordinación de Control Interno, responsables de procesos, segunda línea (planeación, riesgos, calidad, cumplimiento) y oficina de control interno.

Versión 7 de MIPG

¿Qué cambió en el MECI con la Versión 7 de MIPG?

Líneas de aseguramiento

El Manual adapta el modelo de las tres líneas del Instituto de Auditores Internos (IIA, 2020) en una línea estratégica y tres líneas. Cada entidad adapta las responsabilidades para evitar duplicidades, vacíos o conflictos de interés.

Fuente: Manual Operativo de MIPG Versión 7, p. 193.

¿Su entidad sabe si su sistema de control interno es efectivo?

Solicite un diagnóstico del control interno

Su punto de partida

¿Qué necesita su entidad?

Elija la situación que más se parece a la suya. La orientación no determina obligaciones jurídicas.

SituaciónDebemos alinear el sistema de control interno con la versión vigente de MIPG.
Lo que suele faltar

Revisar los cinco componentes y las líneas de aseguramiento frente al Manual vigente.

Cómo ayuda Undernet

Diagnóstico del sistema de control interno de su entidad.

Qué recibe

Matriz de brechas por componente y por línea, hallazgos priorizados y plan de trabajo.

Solicite un diagnóstico del control interno
SituaciónLas responsabilidades de cada línea no están claras.
Lo que suele faltar

Asignar funciones a la alta dirección, el comité, los responsables de procesos, la segunda línea y control interno, sin duplicidades ni vacíos.

Cómo ayuda Undernet

Fortalecimiento del esquema de líneas y del ambiente de control.

Qué recibe

Matriz de responsabilidades por línea y ajustes al comité y a los procedimientos.

Consulte el acompañamiento en control interno
SituaciónTenemos controles documentados, pero no sabemos si funcionan.
Lo que suele faltar

Comprobar que los controles se ejecutan y dejan evidencia.

Cómo ayuda Undernet

Fortalecimiento de las actividades de control y del monitoreo.

Qué recibe

Revisión de los controles y sus atributos, ajustes y un mecanismo de autoevaluación.

Consulte el acompañamiento en control interno
SituaciónControl interno necesita apoyo para evaluar la efectividad del sistema.
Lo que suele faltar

Evaluar si los componentes están diseñados, implementados, operando, integrados y siendo efectivos.

Cómo ayuda Undernet

Evaluación de la efectividad del sistema, como apoyo a la oficina de control interno y sin sustituirla. No evaluamos lo que hayamos asesorado en su entidad.

Qué recibe

Plan de evaluación, informe por componente con evidencias y recomendaciones.

Solicite una evaluación del control interno
SituaciónNuestros equipos no conocen sus responsabilidades en el control interno.
Lo que suele faltar

Formación por rol: alta dirección, comité, responsables de procesos, segunda línea y control interno.

Cómo ayuda Undernet

Capacitación en MECI y líneas de aseguramiento.

Qué recibe

Talleres por rol, registros de asistencia y evaluación.

Consulte la capacitación en MECI
SituaciónNo estoy seguro de qué necesita mi entidad.
Cómo ayuda Undernet

Una conversación inicial para ubicar su punto de partida.

Qué recibe

Orientación sobre el siguiente paso.

Cuéntenos su situación

Marco normativo

¿Qué exige la norma?

Normas del sistema de control interno

NormaQué establece
Ley 87 de 1993, art. 5El sistema de control interno aplica a todos los organismos y entidades de las Ramas del Poder Público, la Organización Electoral, los organismos de control, los establecimientos públicos, las empresas industriales y comerciales del Estado, las sociedades de economía mixta con 90 % o más de capital estatal, el Banco de la República y los fondos de origen presupuestal
Ley 87 de 1993, art. 6Establecer y desarrollar el sistema corresponde al representante legal o máximo directivo; los jefes de cada dependencia responden por aplicarlo
Ley 87 de 1993, arts. 9 y 12La oficina de control interno evalúa los demás controles y asesora a la dirección; el asesor, coordinador, auditor interno o quien haga sus veces no participa en los procedimientos administrativos mediante autorizaciones y refrendaciones
Ley 87 de 1993, art. 14El jefe de control interno publica cada seis meses en el sitio web de la entidad un informe de evaluación independiente del estado del sistema (modificado por el Decreto Ley 2106 de 2019, art. 156)
Decreto 1083 de 2015, arts. 2.2.21.1.5 y 2.2.21.1.6Cada entidad establece un Comité Institucional de Coordinación de Control Interno, que, entre otras funciones, somete la política de administración del riesgo a aprobación del representante legal (adicionados por el Decreto 648 de 2017)
Decreto 403 de 2020, art. 62El Sistema de Alertas del Control Interno está a cargo de la Contraloría General de la República; los jefes de control interno reportan los hechos u operaciones en ejecución en los que, al ejercer sus funciones, evidencien riesgo de afectación o pérdida de recursos públicos o bienes e intereses patrimoniales públicos

Fuente: Ley 87 de 1993, Gestor Normativo de Función Pública (se abre en una pestaña nueva).

Dónde está en MIPG

El MECI se articula en MIPG mediante la Política de Control Interno, en la dimensión «Seguimiento, evaluación y control integral», junto con la política de Seguimiento y Evaluación. La medición anual del desempeño institucional, que se reporta con el FURAG, mide también el avance del sistema de control interno.

Fuente: Manual Operativo de MIPG Versión 7, pp. 14, 17 y 177.

Cómo se relacionan MIPG, MECI, gestión integral del riesgo y FURAG

  1. MIPG

    El marco de gestión y desempeño de las entidades públicas que lo aplican, con 6 dimensiones y 20 políticas.

  2. MECI (esta página)

    La estructura del sistema de control interno. Para las entidades que aplican MIPG, se articula mediante su Política de Control Interno; las entidades que no aplican MIPG integralmente implementan la Política de Control Interno y las demás políticas que correspondan según su régimen.

  3. Gestión integral del riesgo

    La metodología de Función Pública que desarrolla la evaluación del riesgo y se articula con los demás componentes del MECI y con políticas de MIPG.

  4. FURAG

    El formulario que recoge la información para la medición anual del desempeño, que incluye el avance del control interno. No es una auditoría ni garantiza la efectividad del sistema.

¿Su sistema de control interno cumple lo que exige la norma?

Solicite un diagnóstico del control interno

Profundice

Explore según su necesidad

Abra el tema que le interesa. Cada pestaña resume lo esencial, con su fuente.

Componentes

¿Cuáles son los componentes del MECI?

  1. 1Ambiente de control

    Las condiciones mínimas para ejercer el control, que dependen del compromiso de la alta dirección y del Comité Institucional de Coordinación de Control Interno.

  2. 2Evaluación del riesgo

    Identificar, evaluar y gestionar los eventos internos y externos que pueden afectar los objetivos. Su metodología la desarrolla la guía de gestión integral del riesgo.

  3. 3Actividades de control

    Controles que atacan las causas de los riesgos, documentados, con responsable, periodicidad y evidencia, y que se ejecutan en la operación diaria. Una política, por sí sola, no es un control.

  4. 4Información y comunicación

    Información relevante, oportuna, confiable, íntegra y segura, que circula dentro de la entidad y hacia sus grupos de valor, con trazabilidad de las evidencias.

  5. 5Actividades de monitoreo

    La autoevaluación y las evaluaciones continuas de los responsables de procesos, más las evaluaciones independientes de la oficina de control interno.

Fuente: Manual Operativo de MIPG Versión 7, pp. 194–199.

¿Quiere saber qué le falta a cada componente?

Solicite un diagnóstico del control interno

Líneas

¿Qué son las líneas de aseguramiento?

Son la forma en que el Manual reparte las responsabilidades del control. Las organiza en cuatro: una línea estratégica y tres líneas. A veces se las llama «líneas de defensa».

Línea estratégica

La alta dirección y el Comité Institucional de Coordinación de Control Interno orientan el control, supervisan el sistema, analizan los riesgos estratégicos y deciden cómo fortalecerlo.

Primera línea

Los responsables de procesos, programas y proyectos gestionan sus riesgos, ejecutan los controles, los monitorean y corrigen.

Segunda línea

Las funciones transversales, como planeación, riesgos, calidad, seguridad de la información, cumplimiento, contratación y finanzas, orientan, consolidan y verifican que los controles estén bien diseñados y operen.

Tercera línea

La oficina de control interno da aseguramiento independiente sobre los riesgos, los controles y el gobierno, sin asumir responsabilidades de la primera ni de la segunda línea.

Fuente: Manual Operativo de MIPG Versión 7, p. 193.

¿Las responsabilidades de su entidad están claras?

Consulte el acompañamiento en control interno

Ambiente de control

¿Qué incluye el ambiente de control?

  • Integridad y conflictos de interés, con un canal interno de denuncia recomendado.

  • Supervisión del sistema por el Comité Institucional de Coordinación de Control Interno.

  • Estructura y líneas de reporte claras.

  • Planeación estratégica y política de riesgos, con sus mapas de riesgo.

  • Competencias del personal para las funciones de control.

Fuente: Manual Operativo de MIPG Versión 7, pp. 194–195.

¿Necesita fortalecer el ambiente de control?

Consulte el acompañamiento en control interno

Efectividad

¿Cómo se sabe si el control interno es efectivo?

El Manual pide a la entidad valorar periódicamente si los componentes del MECI cumplen cinco criterios. Los resultados sirven para fortalecer los componentes, ajustar los controles y priorizar mejoras.

CriterioQué se buscaEjemplos de evidencia
DiseñadosPolíticas, responsabilidades, procedimientos y controles establecidos formalmentePolíticas, responsabilidades y controles formalizados
ImplementadosLas personas los conocen y los aplicanRegistros de aplicación
OperandoFuncionan de forma consistente en el tiempoMuestras de ejecución consistentes en distintos periodos y procesos
IntegradosActúan de manera articulada y contribuyen al cumplimiento de los objetivosEvidencias de articulación entre procesos y de su aporte a los objetivos
Siendo efectivosPrevienen, detectan o corrigen a tiempoResultados y tendencias que permitan comprobar la prevención, la detección o la corrección oportuna

Ejemplos orientativos de Undernet: no son una lista de requisitos del Manual ni demuestran por sí solos la efectividad del sistema.

Además, la oficina de control interno hace evaluaciones independientes mediante la auditoría interna de gestión. El Manual recomienda un plan anual de auditoría con enfoque de riesgos.

Fuente: Manual Operativo de MIPG Versión 7, pp. 198–200.

¿Necesita evaluar la efectividad de su sistema?

Solicite una evaluación del control interno

Criterios diferenciales

¿El MECI se aplica igual en todas las entidades?

No. El Manual prevé criterios diferenciales que fijan los requisitos para las entidades territoriales según su nivel de desarrollo: a mayor desarrollo, mayor exigencia sobre los mínimos legales. También señala que el MECI puede implementarse desde tres perspectivas, básica, intermedia y avanzada, que pueden servir de base para identificar niveles de madurez.

Fuente: Manual Operativo de MIPG Versión 7, p. 200.

¿Quiere saber qué exigencia aplica a su entidad?

Cuéntenos su situación

Cómo puede ayudar Undernet

MECI: diagnóstico, fortalecimiento, evaluación y capacitación

Trabajamos desde lo que su entidad ya tiene y con el alcance que necesita: un diagnóstico, el fortalecimiento de un componente, una evaluación de efectividad o la formación de sus equipos. Cada servicio se ajusta a la necesidad y la madurez de su entidad, con una modalidad mixta de acompañamiento remoto y actividades presenciales.

Un sistema de control interno, varios marcos

MIPG

Política de Control Interno

FURAG

Medición anual

Sistema de control interno, estructurado mediante MECI

Gestión integral del riesgo

Metodología que desarrolla la evaluación del riesgo

Auditoría interna de gestión

Evaluación independiente

Diagnóstico del sistema de control interno

Para quién: Entidades que se alinean con la versión vigente de MIPG o que aplican la Política de Control Interno sin MIPG completo.

Qué resuelve: Saber qué tiene y qué le falta por componente y por línea.

Qué recibe: Matriz de brechas, hallazgos priorizados y plan de trabajo.

Solicite un diagnóstico del control interno

Más sobre Asesoría

Evaluación de la efectividad del sistema

Para quién: Oficinas de control interno.

Qué resuelve: Evaluar con objetividad los cinco criterios de efectividad del Manual, como apoyo a la oficina de control interno y sin sustituirla. No evaluamos lo que hayamos asesorado en su entidad.

Qué recibe: Plan de evaluación, informe por componente con evidencias y seguimiento.

Solicite una evaluación del control interno

Más sobre Auditoría. Para evaluar el modelo completo o una política de MIPG, vea la evaluación de MIPG y MECI

Fortalecimiento de componentes y líneas

Para quién: Alta dirección, comité y segunda línea.

Qué resuelve: Definir responsabilidades, ajustar controles y montar el monitoreo.

Qué recibe: Matriz de responsabilidades, procedimientos y controles ajustados, y un mecanismo de autoevaluación.

Consulte el acompañamiento en control interno

Más sobre Asesoría

Capacitación en MECI

Para quién: Todos los roles del sistema de control interno.

Qué resuelve: Que cada línea conozca sus responsabilidades y las ejerza.

Qué recibe: Talleres por rol, registros de asistencia y evaluación.

Consulte la capacitación en MECI

Más sobre Capacitación

Quién hace qué fuera de su entidad
QuiénQué hace
Función PúblicaEmite el Manual Operativo de MIPG y administra el FURAG
Contraloría General de la RepúblicaTiene a cargo el Sistema de Alertas del Control Interno, al que reportan los jefes de control interno, y ejerce el control fiscal
UndernetDiagnostica, acompaña, evalúa como apoyo a la oficina de control interno y capacita

Undernet acompaña a su entidad en el sistema de control interno. No sustituye al representante legal, al comité ni a la oficina de control interno, y no elabora en su nombre los informes que la ley asigna al jefe de control interno. Su entidad conserva las decisiones sobre su sistema.

Preguntas frecuentes

Preguntas frecuentes sobre el MECI

¿Qué es el MECI y sigue vigente con MIPG?

Sí. El MECI es el modelo del sistema de control interno. En MIPG se articula mediante la Política de Control Interno; MIPG no lo reemplaza, lo articula con el sistema de gestión.

¿Qué entidades deben tener un sistema de control interno?

Las que señala el artículo 5 de la Ley 87 de 1993: los organismos y entidades de las Ramas del Poder Público, la Organización Electoral, los organismos de control, los establecimientos públicos, las empresas industriales y comerciales del Estado, las sociedades de economía mixta con 90 % o más de capital estatal, el Banco de la República y los fondos de origen presupuestal.

¿Las entidades que no aplican MIPG completo deben aplicar el MECI?

Sí. Las entidades que no aplican MIPG integralmente implementan la Política de Control Interno y las demás políticas que correspondan según su régimen.

¿Cuáles son los componentes del MECI?

Cinco: ambiente de control, evaluación del riesgo, actividades de control, información y comunicación, y actividades de monitoreo.

¿Qué son las líneas de aseguramiento?

La forma en que el Manual reparte las responsabilidades del control: una línea estratégica (alta dirección y comité) y tres líneas (responsables de procesos, funciones transversales y oficina de control interno). También se las conoce como «líneas de defensa».

¿Quién es responsable del control interno en la entidad?

Establecerlo y desarrollarlo corresponde al representante legal o máximo directivo, y los jefes de cada dependencia responden por aplicarlo. El control interno es responsabilidad de todas las personas de la entidad, no solo de la oficina de control interno.

¿Cada cuánto publica control interno el informe de evaluación independiente?

Cada seis meses, en el sitio web de la entidad, según los lineamientos de Función Pública (Ley 87 de 1993, art. 14, modificado por el Decreto Ley 2106 de 2019).

¿Cómo se mide el MECI en el FURAG?

La medición anual del desempeño institucional, que se reporta con el FURAG, mide también el avance del sistema de control interno. Los detalles del reporte y los resultados están en la página de FURAG.

¿El MECI se certifica?

No. El MECI no tiene certificación. Su avance se mide en la medición anual del desempeño y se evalúa de forma independiente por la oficina de control interno.

¿Undernet puede reemplazar a la oficina de control interno?

No. Undernet puede apoyar la evaluación de la efectividad del sistema, sin sustituir a la oficina de control interno, y no evalúa lo que haya asesorado en su entidad.

Fuentes: Manual Operativo de MIPG Versión 7 (PDF) (se abre en una pestaña nueva) y Ley 87 de 1993 (se abre en una pestaña nueva).

Última revisión: octubre de 2026

¿Necesita diagnosticar, fortalecer o evaluar el control interno de su entidad?

Hablemos sobre las necesidades de su entidad

Conozca más sobre Nosotros y nuestras Áreas de experiencia.