Sei sulla pagina 1di 8

mejor práctica

Un puñado de empresas inteligentes han dejado de


quejarse de la Ley Sarbanes-Oxley, que protege a los
inversionistas, y la han transformado en ventaja al
controlar mejor las operaciones y rebajar al mismo
tiempo los costos de su cumplimiento.

Los inesperados beneficios


de la Ley Sarbanes-Oxley
por Stephen Wagner y Lee Dittmar

C uando el Congreso aprobó apu-


radamente la Ley Sarbanes-Oxley
(SOX) de 2002, tenía en mente combatir
enfrentó la nueva ley con una suerte de
gratitud. Durante años, y especialmente
cuando los informes financieros se habían
el fraude, aumentar la confiabilidad de vuelto engañosos y la conducta delictiva
los informes financieros y reestablecer se había arraigado en lugares como Worl-
la confianza de los inversionistas. Com- dCom y Enron, estos ejecutivos habían
prensiblemente, la mayoría de los ejecu- deseado secretamente que una parte de
tivos se preguntaron por qué debían ellos los recursos absorbidos por los centros
estar sujetos a las mismas obligaciones de de utilidades de sus empresas pudiera
quienes habían sido negligentes o desho- haberse destinado a mejorar los proce-
nestos. En particular, las empresas más sos y capacidades de gestión financiera.
pequeñas se quejaron de una monopoli- Estaban pensando no sólo en proteger a
zación del tiempo de los ejecutivos y de los accionistas y resguardar de litigios a
costos por millones de dólares. sus empresas, sino también en generar
Quizás el factor más gravoso de SOX mejor información sobre las operaciones
era el Artículo 404, que dice que la di- de las empresas para evitar así las malas
rección es responsable de mantener una decisiones.
sólida estructura de control interno para No obstante, la carga de implementar
la información financiera y evaluar su de SOX por primera vez en 2004 era tan
propia eficacia, y que es responsabilidad grande que este grupo más previsor no
de los auditores dar fe de la solidez de la podía dedicar mucho tiempo a generar
evaluación de la dirección e informar del y adoptar políticas y prácticas que fueran
estado del sistema completo de control más allá del cumplimiento literal. Algu-
financiero (Vea el recuadro “Controlar los nos hablaron de poner sus iniciativas “en
controles”.) lista de espera”, con la esperanza de con-
Sin embargo, en nuestras asesorías tinuarlas el año siguiente. Al entrar en
Tim Ellis

sobre cumplimiento a ejecutivos, des- vigencia SOX, más y más ejecutivos em-
cubrimos un pequeño subgrupo que pezaron a ver la necesidad de reformas

Copyright 2006 Harvard Business School Publishing Corporation. All rights reserved. Todos los derechos reservados. 1
m e j o r p r á c t i c a • Lo s i n e s p e ra d o s b e n e f i c i o s de la Ley Sarbanes-Oxley

internas. De hecho, muchos se sintieron para un gran número de organizaciones. citan en los procedimientos apropiados, y
sorprendidos por las debilidades y bre- Sus ejecutivos quieren simplificar y muestran comportamientos de la junta y
chas dejadas a la vista por las revisiones estandarizar procesos y sistemas, pero al de los ejecutivos que el resto de la organi-
y evaluaciones de cumplimiento, como la parecer no pueden encontrar el momento zación querrá imitar.
no aplicación de las políticas existentes, o los recursos para hacerlo. Pero algu- Todos esos son componentes del am-
una complejidad innecesaria, comunica- nos ejecutivos, particularmente los que biente de control que conforman el funda-
ciones obstruidas y una débil cultura de reconocieron desde el principio las venta- mento del control interno. Popularizado
cumplimiento. jas de SOX, han descubierto la forma de por el Committee of Sponsoring Organi-
En cualquier época, la promulgación aprovechar la nueva ley para realizar esos zations de la Treadway Commission en su
de una ley como SOX probablemente planes de mejora. reporte de 1994 “Internal Control — Inte-
habría desencadenado un balance simi- En el segundo año, una serie de em- grated Framework”, el término “ambiente
lar. Sin embargo, factores del mundo presas ha empezado a estandarizar y de control” abarca las actitudes y valores
de los negocios, aparte de los recientes consolidar procesos financieros clave (a de ejecutivos y directores, y el grado en el
abusos, habían opacado las operaciones menudo en centros de servicio comparti- cual éstos reconocen la importancia de
y los informes de algunas empresas, in- dos); además, eliminar sistemas de infor- los métodos, transparencia y cuidado en
cluso para los que estaban a cargo, con- mación redundantes y unificar múltiples la creación y ejecución de las políticas y
virtiendo en particularmente afortunado plataformas, minimizar inconsistencias procedimientos de sus empresas.
el momento en que se promulgó SOX. en definiciones de datos, automatizar Un ambiente de control apropiado es
un factor que un auditor externo pondera
cuando se le llama a evaluar el control
Un foco sobre el ambiente de control ayuda a interno sobre los informes financieros de
garantizar que los controles mismos sean líneas acuerdo con el Artículo 404. Bob Murray,
director de auditoría interna en Yankee
de defensa secundarias y terciarias, no primarias. Candle, una empresa de velas aromáticas
y otros artículos para el hogar con ingre-
sos por US$ 600 millones, envía regular-
Entre tales factores estaban las frenéticas procesos manuales, reducir el número de mente a la firma de auditoría copias de la
fusiones y adquisiciones, y la imperfecta transferencias, integrar mejor oficinas y correspondencia interna que enfatizan la
integración de las entidades combinadas; adquisiciones distantes, ayudar a los nue- prevención de fraudes, el control interno
la rápida implementación de nuevas tec- vos empleados a dominar más pronto sus y el cumplimiento de las regulaciones.
nologías de información y su incompatibi- tareas, ampliar la responsabilidad por los “Esperamos ganar muchos puntos con
lidad con los antiguos sistemas, así como controles y eliminar los controles innece- nuestro auditor por hacer esto”, dice
una defectuosa seguridad electrónica y sarios. Más aún, los procedimientos inspi- (aunque se apresura a agregar que forta-
parches y arreglos provisionales por el rados en SOX están empezando a servir lecer el ambiente de control es la princi-
evento año 2000; la expansión a mercado como modelo de cumplimiento con otras pal preocupación de la empresa).
externos, que produjo desencuentros con normas reglamentarias. En este artículo Estos “puntos” no se contabilizan en un
culturas, leyes, formas de hacer negocios describimos las amplias áreas en que el sentido literal. Más bien, contribuyen al
y lenguajes desconocidos; la proliferación cumplimiento de SOX ha beneficiado la cúmulo de evidencia ponderado por el
de alianzas de negocios y tercerización, gobernabilidad, la gestión y a los inver- auditor externo. Si una empresa puede
además de la combinación de cadenas de sionistas de las empresas. demostrar un fuerte ambiente de control,
suministro. No es sorprendente que para entonces puede restringir el ámbito de
muchas el desempeño real y el informado Fortalecimiento del evaluación del control interno. Un menor
fuera divergente. Ambiente de Control ámbito puede significar que la empresa
Ya ha concluido el segundo año de La buena gobernabilidad es una mezcla no tiene que ejecutar tantas pruebas in-
cumplimiento en la mayoría de las de lo impuesto y lo intangible. Las orga- ternas y que el auditor puede efectuar
grandes empresas de Estados Unidos. nizaciones con una gobernabilidad fuerte menos comprobaciones, lo que reduce
¿Está todavía la lista de espera llena de entregan disciplina y estructura, infunden los costos de cumplimiento. (El alcance
planes de cambio sin implementar? Sí, valores éticos en los empleados y los capa- de las pruebas es asunto de criterio y
quizás de negociación entre el auditor y
Stephen Wagner (swagner@deloitte.com) es socio director del U.S. Center for Corporate la empresa. De hecho, la Public Company
Governance en Deloitte & Touche. Lee Dittmar (ldittmar@deloitte.com)) dirige el área Accounting Oversight Board [PCAOB] y
de Consultoría de Gobernabilidad Empresarial para Deloitte Consulting y ejerce como la Securities and Exchange Commission
colíder del área de Sarbanes-Oxley de la organización. Wagner se ubica en la oficina [SEC] estimulan a los auditores a usar su
de Boston, mientras que Dittmar en Philadelphia. Todas las empresas mencionadas en criterio cuando evalúan los controles de
este artículo son clientes de sus firmas. la información financiera.)

2 harvard business review


Lo s i n esp erados b enef icios de la Ley Sarbanes-Oxley • m e j o r p r á c t i c a

PepsiCo usa una encuesta anual de sobre sus responsabilidades, como parte diendo de la unidad de negocios, dice
unos 100 altos ejecutivos para demostrar de su capacitación anual en ética. La ca- Lardieri. Los auditores pueden analizar
el estado de su cultura de control. El cues- pacitación se administra mediante un los registros de esta capacitación.
tionario, administrado por los auditores paquete interactivo que incluye escenar- En nuestras presentaciones en semi-
internos de la empresa, investiga prácti- ios de dilemas éticos que se podrían en- narios y conferencias de negocios se
cas de contratación, evaluación de empl- contrar al tratar con clientes, proveedores nos pregunta muchas veces por qué en-
eados, solicitud de contratos, informe de y colegas, y sugiere posibles soluciones. fatizamos tanto el ambiente de control.
incidentes, fijación de objetivos y otras Unos 25.000 ejecutivos reciben la capaci- Quienes nos preguntan parecen creer
áreas. Según Thomas Lardieri, auditor tación. Los 135.000 empleados restantes que el buen control interno se basa en
general y vicepresidente de gestión de de la empresa reciben un manual de los controles mismos: la verificación recí-
riesgo, PepsiCo también evalúa la com- código de ética y cierto nivel de capaci- proca, las conciliaciones y la verificación
prensión de los empleados de finanzas tación y reforzamiento, que varía depen- de datos. Respondemos que sin un fuerte
ambiente de control una empresa nunca
conseguirá una buena gobernabilidad. Un
foco sobre el ambiente de control ayuda a
Controlar los controles garantizar que los controles mismos sean
La frase “estructura y procedimientos de control líneas de defensa secundarias y terciarias,
interno” aparece prominentemente en el Artículo no primarias. Los empleados a quienes se
404 de la Ley Sarbanes-Oxley. Pero ¿de qué se les ha hecho entender que no está bien
compone exactamente una estructura de con- hacer tratos laterales con los clientes,
trol? Un control es una práctica establecida para reconocer un ingreso prematuramente,
ayudar a garantizar que los procesos se ejecuten ocultar posibles conflictos de intereses o
en forma consistente, segura, con la autorización hacer la vista gorda cuando estos tipos de
apropiada y en la forma prescrita. Tome por actividades están ocurriendo no se dedi-
ejemplo el objetivo de preservar la seguridad de la información. Los controles carán a saltarse el sistema de control a
para lograr este objetivo podrían ser tan simples como cerrar con llave un ga- cada momento.
binete de archivos o tan complicados como encriptar datos del computador. Algunos ejecutivos sienten que deben
SOX se promulgó para aumentar la confiabilidad de los informes financie- vincular cada acción a los resultados de la
ros; por tanto, la mayoría de los controles adoptados de acuerdo con la Ley empresa. A ellos les decimos: la mayoría
se refieren a la oportunidad, integridad y exactitud de los datos financieros. de los servicios de clasificación de em-
Los controles caben en dos categorías amplias. Controles preventivos, desti- presas para inversionistas incluyen una
nados a eliminar errores, intencionales o no. Un ejemplo sería la separación evaluación de los ambientes de control
de tareas en una sección de cuentas por pagar: una persona aprueba una como parte de su evaluación global de la
factura, otra prepara el pago y una tercera firma el cheque. Así se impiden los empresa. Los puntajes de estos servicios
pagos no autorizados. Los Controles de detección buscan identificar irregulari- pueden tener un significativo impacto
dades que ya puedan haber ocurrido. Por ejemplo, la conciliación mensual de –positivo o negativo– sobre la opinión de
las cuentas de efectivo se realiza para descubrir esas irregularidades. los inversionistas y el costo de capital de
Un elemento esencial de cualquier programa de cumplimiento con SOX la empresa.
es el test de controles. Durante el primer año de vigencia de la ley, muchas
empresas y sus auditores –debido a la novedad de la ley y a la ausencia de Mejorar la Documentación
orientación regulatoria– pusieron a prueba un número innecesariamente Durante el primer año de SOX, las acti-
grande de controles. En ciertos casos, las cosas que se sometían a prueba vidades de documentación consumieron
eran demasiado insignificantes para conducir a una declaración errónea de incontables horas de los empleados; las
importancia en los informes financieros. En otros, una alta tasa de muestreo empresas actualizaban los manuales de
no aclaraba más la eficacia de ciertos controles que una tasa más baja. Para operaciones, revisaban las políticas de
reducir la carga de cumplimiento, algunas empresas recurren ahora a la personal y registraban los procesos de
“racionalización de controles”, que implica evaluar qué actividades son las control. Algunos creen que el papeleo es
más susceptibles de error o abuso y si éstas podrían ser la causa de una de- equivalente a estar ocupado, pero este
claración errónea importante. Esos controles se prueban con más frecuen- esfuerzo intensivo en mano de obra, para
cia, pudiendo considerarse que los menos esenciales están totalmente fuera nuestra sorpresa, recibió cada vez más
del ámbito del plan de pruebas. Muchas empresas han logrado ahorros de apoyo del grupo ejecutivo. El estímulo lo
costos en el segundo año de cumplimiento con SOX, sin reducir en nada la constituyeron los Artículos 302 y 404, que
eficacia de los controles, al racionalizar sus controles de esta forma. requieren que los CEO y los directores
financieros den fe personalmente de la
eficacia del control interno sobre los in-

abril 2006 3
m e j o r p r á c t i c a • Lo s i n e s p e ra d o s b e n e f i c i o s de la Ley Sarbanes-Oxley

formes financieros, y el Artículo 906, que y los beneficios internos sino también de caciones recíprocas mucho más rigurosas
considera un delito “la negación volunta- actuarios y custodios de activos externos. en los contratos y arrendamientos.
ria” a manifestar la verdadera situación de Para su consternación, Lardieri dice: “Una
las operaciones y finanzas de la empresa. serie de medidas que suponíamos que Aumentar la Participación del
El Artículo 404 también requiere que el se estaban tomando –conciliaciones de Comité de Auditoría
auditor independiente de fe cada año de cuentas, cálculos de intereses y chequeos No hace mucho, los nombramientos
la evaluación que hace la empresa de sus sobre la integridad de los datos– en reali- en la junta directiva eran mayormente
controles. Se espera que el auditor evalúe dad no se estaban tomando”. considerados trabajos privilegiados, que
la documentación de controles y proce- En cuanto se revelaron los errores, la otorgaban estatura y recompensas eco-
dimientos, así como hasta dónde los em- empresa asignó un contralor a su grupo nómicas pero que sólo demandaban un
pleados ejecutan en forma competente de compensación y beneficios, y un esfuerzo limitado. Hoy, en contraste, los
las actividades de control de las que son equipo interno identificó, documentó e directores enfrentan una mayor respon-
responsables. (Vea el recuadro “La ley Sar- implementó las actividades de control sabilidad legal por falta de atención y, por
banes-Oxley en pocas palabras”.) que faltaban. PepsiCo también empezó tanto, una carga de trabajo más pesada.
BlackRock, una firma de inversiones a exigir garantías escritas (en forma de Además, todos los miembros del comité
con más de US$ 450.000 millones en ac- reportes SAS 70 tipo II) a sus custodios de de auditoría deben estar suficientemente
tivos, realizó un exhaustivo inventario de activos, de que las empresas con las que libres de vínculos financieros y personales
sus políticas y procedimientos escritos, hacían negocios adherían a estrictos con- con la empresa, y al menos un miembro
según Paul Audet, ex director financiero y
ahora jefe ejecutivo de gestión de efectivo
de la empresa. Durante el ejercicio, Audet
En nuestras asesorías sobre cumplimiento a
supo que había que actualizar muchas ejecutivos, descubrimos un pequeño subgrupo que
descripciones de cargo. “Si usted no do-
cumenta apropiadamente los requisitos
enfrentó la nueva ley con una suerte de gratitud.
de trabajo, termina comunicando la in-
formación importante sólo verbalmente”
dice. troles internos. (Los informes certifican del comité debe ser un “experto finan-
Con la llegada de SOX, Audet vio una que una empresa independiente de audi- ciero” (o la empresa debe revelar que
oportunidad de mejorar la document- toría ha examinado los controles internos ningún miembro lo es), de acuerdo con
ación de descripción de cargos. Los ben- de un proveedor de servicios.) Estas me- SOX. Por tanto, no debe sorprender que
eficios de hacerlo han sido especialmente didas clarificaron las responsabilidades de la membresía de la junta haya cambiado
notables durante las ausencias de emplea- control de los departamentos de tesorería notablemente. Parece que tanto los nue-
dos o en períodos de alta rotación, porque y finanzas y del grupo de compensación y vos integrantes como los veteranos están
la documentación modificada ha ayudado beneficios. También mejoraron las trans- tomando muy en serio sus nuevas respon-
a los nuevos integrantes a aclimatarse con ferencias de información entre estas fun- sabilidades, tal como lo evidencian las
más rapidez. Definir claramente quién es ciones y terceros. reuniones más prolongadas y frecuentes
responsable de qué procesos es un ele- Un director financiero de una empresa del comité, y las preguntas más incisivas
mento clave de un programa de control inmobiliaria Fortune 1.000 nos informó de de los miembros.
interno y facilita la capacitación, la super- otro beneficio de documentación resul- Para muchos directores financieros con
visión y la evaluación del desempeño. tante de SOX. Este ejecutivo se acercó a la los que hemos trabajado la transforma-
Los esfuerzos de documentación de documentación para cumplir con el Artí- ción ha sido dramática: “Ya la siguiente re-
BlackRock también han acrecentado la culo 404 confiado en que las firmas de su unión de nuestro comité de auditoría era
comprensión de los empleados sobre las empresa se habían estampado sin fallar, un mundo diferente en términos del nivel
operaciones. La necesidad de poner la pero se encontró con lo que él llamó un de compromiso de los miembros”, dice un
información por escrito (o en unidades descubrimiento “humillante”: las perso- ejecutivo.“Algunos argumentarán que tal
de disco duro) ha enviado a terreno a los nas que firmaban los documentos hacían intensidad debió estar siempre allí, pero
auditores internos y a otros empleados lo mismo que siempre habían hecho, es el hecho es que no estaba”.
para ver directamente cómo se realizan decir, simplemente les daban una mirada El director financiero de Yankee Cae-
las tareas y cómo podrían mejorarse. a los distintos contratos y arrendamientos. dle, Bruce Besanko, quien trabajaba en
PepsiCo también se ha beneficiado de Esa falta de atención dejaba a la empresa otra empresa de productos de consumo
poner al día sus procesos de documenta- vulnerable frente a cláusulas inaplicables cuando se promulgó SOX, dice que la Ley
ción. Determinó que sus controles eran de contrato, aumentos mal calculados cambió la atmósfera del comité de audi-
inadecuados para la contabilidad de pen- de alquiler y acuerdos subyacentes no toría de esa empresa. Besanko explica que
siones, un proceso complejo que depende ejecutados. Después de disciplinar a los antes de la Ley, muchas empresas usaban
no sólo del conjunto de la compensación negligentes, la empresa instituyó verifi- la misma empresa de contabilidad -del

4 harvard business review


Lo s i n esp erados b enef icios de la Ley Sarbanes-Oxley • m e j o r p r á c t i c a

la información de seguridad social y otros


datos personales por diversos estatutos fe-
derales y estatales de privacidad.
John Parsons, vicepresidente de finan-
zas y jefe de contabilidad de RSA, dice
que el equipo ejecutivo se percató de que
podía utilizarse un solo conjunto de con-
troles para cumplir con las diversas leyes,
dada la forma similar en que estaban or-
ganizados los datos y el interés común de
las leyes en proteger la integridad y seguri-
dad de los datos. Como respuesta, las fun-
ciones tales como TI y recursos humanos,
adoptaron un solo conjunto de controles
que determinaba el nivel de acceso de los
empleados al sistema computacional. Un
ejemplo de esta consolidación fue un solo
registro para beneficios, nómina de pagos
y otros datos. “Dependiendo de su nivel
y su papel, algunos empleados reciben
derechos de ‘sólo lectura’ a los archivos.
Otros tienen la facultad de cambiar los
datos y a otros, desde luego, se les niega
el acceso”, explica Parsons.
RSA Security adoptó un enfoque simi-
lar de convergencia para su proyecto de
International Organization for Standardi-
zation (ISO) 9000, un programa interna-
grupo de las Cuatro Grandes- para audi- RSA Security, una empresa de tecno- cional de certificación administrado por
toría y consultoría de impuestos, y que la logía de US$ 300 millones que ayuda a una ONG con sede en Ginebra que repre-
mayor parte de los honorarios iba a manos las organizaciones a proteger identida- senta a cientos de entidades nacionales
de los consultores. Aunque las reglas de des en línea y activos digitales, decidió fijadoras de estándares. ISO fija estánda-
la SEC proscriben diversas actividades de realizar un cruce entre esos enfoques, res de gestión y garantía de calidad en
consultoría, como la ayuda de auditores combinando el cumplimiento de SOX áreas tales como procesos de producción,
independientes en el diseño de sistemas con otras obligaciones para aumentar la mantención de registros, mantenimiento
internos de información financiera, otros eficiencia y reducir los costos totales. La de equipo, capacitación de empleados y
tipos de servicios de consultoría sí se empresa reunió a un equipo para identifi- relaciones con los clientes.
permiten. No obstante, muchos comités car elementos comunes entre las normas Los elementos comunes entre los
de auditoría, incluyendo el de Yankee reglamentarias que debía cumplir, inclu- proyectos de ISO y SOX no eran obvios
Candle, han pedido a sus auditores inde- yendo la Health Insurance Portability and para los dos equipos –uno de operaciones
pendientes que dejen de prestar servicios Accountability Act de 1996 (HIPAA), la para el primero y uno de finanzas para
de consultoría a la empresa, excepto en Gramm-Leach-Bliley (GLB) Act, la Secu- SOX- porque trabajaban en edificios sepa-
circunstancias limitadas y estrictamente rity Breach Information Act de California rados, con poca conciencia de la actividad
controladas y sólo con la aprobación ex- y otras leyes para proteger la privacidad y del otro.
plícita del comité de auditoría. combatir el robo de identidad. Ambos equipos se encargaron de doc-
Un área de convergencia fue la de regis- umentar docenas de procesos de nego-
Explotar las Oportunidades tros de los empleados. Como la mayoría de cios y determinar cuán eficientemente
de Convergencia las empresas, RSA Security mantiene ar- estaban siendo diseñados y ejecutados.
Dos enfoques predominan sobre SOX. Al- chivos computarizados de recursos huma- El equipo de ISO; por ejemplo, examinó
gunos ejecutivos cumplen debidamente nos, que contienen datos personales tales procesos establecidos para garantizar
con los requisitos de la Ley, pero a un costo como pago, beneficios de salud y números que solamente los software de alta cali-
mínimo, utilizando los menores recursos de seguro social. Diversas leyes y regula- dad y absolutamente sin fallas llegaran al
posibles. Otros aprovechan los recursos ciones rigen el manejo de estos datos. La mercado, mientras el equipo de SOX, por
gastados en cumplimiento para obtener información financiera está protegida por ejemplo, examinaba el proceso de concili-
un retorno sobre su inversión. SOX, los beneficios de salud por HIPAA y ación contable.

abril 2006 5
m e j o r p r á c t i c a • Lo s i n e s p e ra d o s b e n e f i c i o s de la Ley Sarbanes-Oxley

Cuando Parsons examinó un flujograma vez de ocupar a tantos empleados en las de cumplimiento de la empresa con SOX,
detallado del ciclo de ingresos que había consumidoras tareas de cumplimiento y los socios de Deloitte & Touche se reunie-
preparado su equipo de SOX, se le ocur- certificación, RSA Security destinó a una ron con el director financiero y su equipo
rió que el equipo de ISO estaba diseñando parte de ellos a mejoras operacionales, para analizar los procesos existentes para
exactamente el mismo proceso.“¿Por qué”, tales como simplificar el proceso de pedi- registrar transacciones financieras básicas.
se pregunta él, “íbamos a tener dos mapas dos de los clientes y ampliar las capaci- Empezaron con cuentas por cobrar y se
diferentes para el mismo proceso de nego- dades de la cadena de suministro. percataron de que cada división de la em-
cios? Ciertamente no necesitábamos dos presa imponía diferentes fechas de venci-
mapas de proceso, dos evaluaciones de Estandarizar Procesos miento y de pago urgente, comisiones por
riesgo y dos conjuntos de controles sobre Aunque la estandarización de procesos mora y tasas de interés a los clientes. Si las
el ciclo de ingresos desde la generación nunca se confundirá con algo fácil, mu- divisiones hubieran sido empresas inde-
de la factura hasta el recibo del pago. Así chos creen que bien vale el esfuerzo. El pendientes, estas inconsistencias habrían
que llevamos los que eran procesos total- trabajo de identificar y enfrentar incon- sido sin importancia, pero cada una de
mente paralelos de ISO y SOX a un solo sistencias a través de unidades operativas estas unidades introducía sus datos a los
mapa convergente de proceso y a un solo y lugares puede ser considerable, pero estados financieros consolidados; estos
enfoque operacional”. igual puede ser el resultado. procesos sin estandarizar producían un
Los beneficios han transcendido el Considere el caso de un gran fabricante desastre de cuentas antiguas por cobrar y
ahorro de costos. “Además pudimos lib- de prendas de vestir que opera tiendas mi- cuentas incobrables.
erar empleados y reasignar su tiempo a noristas en todo el país bajo varias marcas Una situación análoga existía en
actividades de más alto valor” dice él. En bien conocidas. Durante la primera etapa Sunoco. Al documentar sus procedimien-

La ley Sarbanes-Oxley informe de control interno, sí ha indicado que el docu-


en pocas palabras mento debe contener lo siguiente:
•una declaración donde se acepta la responsabilidad
La Ley Sarbanes-Oxley de 2002 es casi desafiantemente por establecer y mantener un control interno adecuado
breve. Por ejemplo, el Artículo 404 tiene apenas 173 pala- sobre los reportes financieros,
bras. Significativamente más detallados son los diversos •una declaración que identifica el marco de control
reglamentos, estándarers y explicaciones emitidos por la interno usado para evaluar la eficacia del control interno
Public Company Accounting Oversight Board y la Secu- sobre los informes financieros,
rities and Exchange Commission. Para la mayoría de las •una evaluación de la eficacia del control interno de la
empresas, los Artículos 302 y 404 representan la parte empresa sobre los informes financieros al final del año
gruesa de la tarea de cumplimiento. fiscal más reciente,
Artículo 302 (Título III - Responsabilidad corpora- •hacer pública cualquier debilidad importante en el
tiva): Responsabilidad corporativa por informes finan- control interno de la empresa sobre los informes finan-
cieros. Este artículo requiere que los CEO y los directores cieros (si existe alguna debilidad importante, entonces el
de finanzas certifiquen personalmente la exactitud de control interno sobre los informes financieros se consi-
las declaraciones financieras y las situaciones hechas dera ineficaz)
públicas en los informes periódicos, y que esas declara- •una declaración de que el auditor independiente ha
ciones presenten imparcialmente en todos sus aspectos emitido un informe sobre la evaluación de la empresa
de importancia las operaciones y la situación financiera sobre el control interno de los informes financieros.
de la empresa. Además, los ejecutivos deben certificar Además, el Artículo 404 requiere que el auditor ex-
que se han implementado y evaluado los controles y terno de una empresa examine e informe sobre la ges-
procedimientos financieros, y que ha quedado señalado tión de evaluación de los controles internos, así como la
cualquier cambio al sistema de control interno efectuado eficacia de los controles mismos.
desde el trimestre anterior. Artículo 906 (Título IX: Aumento de las sanciones
Artículo 404 (Título IV: Mejoramiento de la trans- por delitos de cuello blanco): Responsabilidad cor-
parencia financiera): Evaluación de la gestión de con- porativa por los informes financieros. Esta sección
troles internos. Este artículo demanda una evaluación requiere que los CEO y los directores financieros firmen
anual de los controles y procedimientos internos para y certifiquen el informe que contiene los estados finan-
los informes financieros. Al igual que el Artículo 302, el cieros. Ellos deben confirmar que el documento cumple
Artículo 404 requiere que los CEO y los directores finan- con los requisitos de reporte de la SEC y que representa
cieros evalúen y garanticen periódicamente su eficacia. imparcialmente la situación y los resultados financieros
El Artículo 404 también exige que las empresas inclu- de la empresa. El incumplimiento voluntario con este
yan un informe de control interno en su informe anual. requisito puede generar multas de hasta US$ 5 millones
Aunque la SEC no ha detallado todos los elementos del y prisión hasta por 20 años.

6 harvard business review


Lo s i n esp erados b enef icios de la Ley Sarbanes-Oxley • m e j o r p r á c t i c a

tos para cumplir con el Artículo 404, al los registros sean tan importantes, pero regresión para validar el nuevo código.
director financiero Tom Hofmann se le tenemos cientos de personas en todo el Durante la prueba, los técnicos manejan
recordó que la empresa “tenía tres o cua- mundo generándolos”, dice Buthman, dos máquinas en forma conjunta, una que
tro formas de introducir una factura al sis- cuya empresa emplea a más de 60.000 hace funcionar el antiguo código y la otra
tema”. El negocio de refinería de Sunoco trabajadores en 38 países. el nuevo. En ambas se ponen los mismos
llevaba el proceso de facturación por ca- Antes de SOX, el proceso de registros datos y se comparan los resultados para
tegoría de producto, ya fuera combustible de la empresa variaba ampliamente por identificar errores de codificación. El ejer-
para avión, lubricantes o petróleo para división y ubicación. Algunos emplea- cicio está diseñado para revelar cualquier
calefacción de venta mayorista. dos creaban registros a mano, otros los cambio de programación que no entra en
“Estas transacciones no son tan distin- digitaban en hojas de trabajo de Excel y el ámbito del plan de desarrollo.
Además de evitar pérdidas financieras,
el estandarizar los procesos de codifi-
Debido a las dificultades que han tenido las empresas cación de software también ayuda a
simplificar el ciclo de desarrollo. “Usted
para conducir sus propias evaluaciones de control estandariza un proceso sólo después de
interno, la mayoría de ellas palidece frente a la idea definir la forma más eficiente de hacerlo”,
señala Creuziger. Para una empresa que
de verificar los controles internos de terceros. crea aplicaciones globales de software
para sus unidades de negocios, los cos-
tos de desarrollo y de soporte se pueden
tas”, dice Hofmann. “¿Por qué íbamos a otros los introducían en el programa de reducir sustancialmente. Beneficios
tener diferentes métodos de facturación?” software financiero SAP de la empresa. adicionales se generan al momento de
Él atribuyó la discrepancia a la inde- El proceso de analizar los registros tam- llegar los auditores internos y externos,
pendencia histórica de las diversas áreas bién estaba fragmentado y algunos análi- puesto que los procesos estandarizados
de negocios y a la falta de presión para sis eran realizados por personas sin su- se pueden evaluar en forma más rápida y
estandarizar. Por tanto, por consejo de ficiente antigüedad en la organización. por tanto más barata.
su equipo, encargó una sola fórmula que La dirección de Kimberly-Clark decidió
capturara toda la información requerida que el personal anotara todos los regis- Reducir la Complejidad
para procesar el pedido de un cliente. tros en el sistema SAP de la empresa. “En Algunas tareas son inherentemente
Esta consistencia, dice Hofmann, reduce vez de tener cientos de procedimientos complejas: diseñar chips de computado-
las posibilidades de error en el registro y ad hoc para registros de diario, ahora sólo res, rastrear patrones climáticos o hacer
consolidación de datos. tenemos tres” dice Buthman. Los datos un mapa del genoma humano. Otras
Tener que volver a facturarles a los cli- son ahora más consistentes y confiables, lo son innecesariamente. En el caso de
entes por errores puede tener un efecto y se requieren menos empleados y horas- Iron Mountain, una empresa de gestión
de cascada sobre las operaciones: toda hombre para hacer la misma tarea, dice. de registros e información de US$ 1.800
discrepancia de facturación, ya sea de- La estandarización es también un millones, la actividad de fusiones y ad-
tectada internamente o hecha notar por asunto de resultados financieros para quisiciones contribuyó a una estructura
un cliente, se debe investigar y conciliar, Manpower, un proveedor de servicios de organizativa cada vez más engorrosa. Du-
debiendo la factura entonces anularse, empleo de US$ 16.000 millones que opera rante diez años la empresa había adqui-
rehacerse y entregarse de nuevo. Como en 72 países. Con más de dos millones de rido más de 150 competidores y negocios
resultado, se interrumpe el ciclo de flujo empleados permanentes y temporales en complementarios. También adquirió indi-
de caja y puede generarse tensión en su nómina, existe una gran necesidad de rectamente otras 50 empresas al comprar
la relación con el cliente. En Sunoco, la mantener controles rigurosos.“Incluso pe- su mayor competidor, Pierce Leahy, que a
creación de un solo formulario estanda- queños errores de codificación, decimales su vez acababa de finiquitar una serie de
rizado para todo tipo de producto redujo o de aplicación, pueden tener un enorme adquisiciones.
estos problemas a un mínimo. impacto”, dice Nancy Creuziger, vicepresi- La simplificación fue siempre la norma
Los beneficios potenciales de la estand- denta y contralora de la empresa. en Iron Mountain, dice John F. Kenny, Jr.,
arización también atrajeron la atención Para protegerse de esos errores, Man- vicepresidente ejecutivo y director finan-
de los ejecutivos de Kimberly-Clark, el power estandarizó su proceso de gestión ciero, pero las extensas pruebas requeri-
fabricante de productos de consumo. de cambio para el desarrollo de software. das por SOX aceleraron estos esfuerzos.
Mark Buthman, vicepresidente senior y Cualquier alteración de código está su- Cada empresa adquirida aportó su pro-
director financiero, dice que el trabajo jeta a una serie de revisiones, pruebas, pio organigrama. Iron Mountain integró
de su empresa por SOX sacó a la luz un análisis y aprobaciones antes de entrar y simplificó la estructura de informes.
área llena de inconsistencias: los regis- en vigencia. Cerca del final del proceso Cada adquisición trajo sus propias prác-
tros manuales. “Quizás no parezca que de desarrollo se introduce una prueba de ticas contables; Iron Mountain centralizó

abril 2006 7
m e j o r p r á c t i c a • Lo s i n e s p e ra d o s b e n e f i c i o s de la Ley Sarbanes-Oxley

todas las actividades de contabilidad. Al- Yankee Candle planea adoptar una línea manuales y automatizados. Por ejemplo,
gunas de las empresas utilizaban Unix dura si no puede obtener un reporte SAS su sistema automatizado de monitoreo
mientras que otras empleaban Linux, No- 70. “Si es un socio importante que perju- señaliza ajustes de ventas que superan los
vell NetWare o Windows; Iron Mountain dica nuestras finanzas, pondremos fin a la US$ 10.000. Pero a veces esos ajustes son
optó por una sola plataforma. Muchas de relación”, dice Besanko. permisibles.“Se requiere criterio humano
las empresas calculaban los impuestos a para determinar si el ajuste es razonable
mano o en hojas de cálculo; Iron Moun- Minimizar el Error Humano o si se debe investigar más”, dice Creuz-
tain automatizó la estimación y pago de Pregunte a la mayoría de los auditores iger. “Incluso los sistemas altamente au-
impuestos. cuál consideran ellos el aspecto más débil tomatizados deben contar con la posibili-
“No podemos decir con certeza que del control interno y le dirán que “los pro- dad del ajuste humano en circunstancias
una determinada mejora ha conducido, cesos manuales”. Los seres humanos en- especiales”.
por ejemplo, a una reducción de cos- cargados de realizarlos se pueden cansar, •••
tos de 5%”, dice Kenny. No obstante, él distraer, estresar, ausentarse o ser mali- Las empresas pueden haber detectado la
y otros ejecutivos creen que la empresa ciosos. Michael Hammer, el originador de necesidad de una reforma interna antes
ha aumentado significativamente su efi- la reingeniería, gustaba de decir que son de SOX, o han hecho planes sólo recien-
ciencia.

Reforzar los Nexos Débiles Pregunte a la mayoría de los auditores cuál es el


Otra fuente de complejidad surge de la
tercerización, las sociedades y los acuer-
aspecto más débil del control interno y le dirán
dos de servicios compartidos, conocidos que “los procesos manuales”.
colectivamente como la “empresa exten-
dida”. Aunque por mucho tiempo las em-
presas han tercerizado tareas tales como “las ‘unidades biológicas de trabajo’ las temente, pero, como sea, son demasiado
producción, cumplimiento de pedidos, que causan la mayoría de los problemas” pocas las que han implementado mejo-
nómina de sueldos, contabilidad, recursos Los controles automatizados, si se dise- ras. Existen varias razones: los comités
humanos, despacho, informe de impues- ñan e implementan apropiadamente, no de auditoría no han insistido en que sus
tos y procesamiento de cupones y garan- son susceptibles de caer en esas trampas. empresas vayan más allá de proteger sus
tías, SOX ha reformado estas relaciones. Sin embargo, según nuestra experiencia, activos y su reputación, los CEO no han
Una complicación relacionada con SOX la mayoría de los controles siguen siendo destinado suficientes recursos para ma-
surge cuando la empresa socia realiza ac- manuales. nejar la carga de hacerlo, los directores
tividades que influyen significativamente Puesto que los controles automatizados financieros no han sido lo suficiente-
en las finanzas de la empresa principal. son más confiables, quizás sólo haya que mente ingeniosos para crear formas de
Aquí se pueden incluir el albergar aplica- probar una sola muestra de una actividad. que SOX pueda aportar verdadero valor,
ciones de TI, gestionar infraestructura de (Un control manual de la misma activi- y los CEO, los directores financieros y los
TI, brindar servicios de cuentas por cobrar dad podría requerir docenas de pruebas.) departamentos de auditoría interna no
o por pagar, procesar nóminas de sueldos, Asimismo, según una reciente directriz de han estado colaborando para identificar
gestionar beneficios y mantener inventa- PCAOB, algunos controles automatizados áreas donde se puedan usar las ganan-
rios de bodega. En tales casos la empresa se pueden probar cada tres años en vez de cias de valor para compensar los costos
principal debe obtener evidencias de con- cada año, en tanto la empresa pueda de- de cumplimiento.
trol interno eficaz en la empresa socia, mostrar que el control no se ha cambiado. Más de un año después de cumplirse
idealmente por un informe SAS 70 tipo Algunas empresas aumentan sus medidas el primer plazo del Artículo 404, la Ley
II brindado por el socio. Sin embargo, si de seguridad para asegurarse de que no se Sarbanes-Oxley sigue inspirando temor
el proveedor de servicios no quiere o no puedan hacer modificaciones no autoriza- en las juntas directivas y en los altos eje-
puede presentarlo, la empresa principal das de software. Por ejemplo, muchas em- cutivos: temor de acciones impuestas por
debe realizar su propia auditoría. presas requieren ahora claves de al menos ley, de la reacción de la bolsa de valores
En vista de las dificultades de las em- ocho caracteres consistentes en números, a una deficiencia y de responsabilidad
presas para hacer sus propias evaluacio- símbolos y letras en mayúscula y minús- personal. El temor puede ser un pode-
nes de controles internos, la mayoría pali- cula. Los usuarios deben cambiar las claves roso generador de una conducta honrada.
dece ante la idea de verificar los controles al menos cada tres meses y se les prohíbe Pero las empresas se basan en descubrir
internos de terceros. Como resultado, la entrada después de varios intentos con- y crear valor. Estos postergadores deben
muchos clientes de nuestras respectivas secutivos incorrectos de entrar. empezar a ver la Ley Sarbanes-Oxley de
empresas están reevaluando sus acuer- Aún así, algunas situaciones requieren 2002 como un aliado en ese esfuerzo.
dos de tercerización y de sociedades. del juicio humano. Manpower se esfuerza
Por ejemplo, el director de finanzas de por lograr un equilibrio entre controles Reimpresión R0604J-E

8 harvard business review

Potrebbero piacerti anche