csrdcompliance Apúntenme a la lista de espera

Kennisbank

Qué registra exactamente una matriz de control

Un consejo de administración al que se le pide demostrar que tiene el control no puede limitarse a declarar que existe una política. Debe haber una estructura que muestre, por obligación, quién es responsable, qué evidencia existe y qué control garantiza que esa evidencia siga siendo correcta. Esa estructura se llama matriz de control. No es una forma de informe ni una plantilla que se rellena para un auditor; es la manera en que una organización puede explicarse a sí misma qué ocurre y por qué eso es suficiente.

Las tres columnas que realmente importan

Una matriz de control es más que una lista de obligaciones. Por cada obligación se fijan como mínimo tres cosas: quién es el propietario, cuál es la evidencia de que se ha cumplido esa obligación, y qué control vigila que esa evidencia siga siendo actual y correcta. Sin propietario, una obligación no es tarea de nadie. Sin evidencia, una obligación es una intención. Sin control, la evidencia es una fotografía instantánea que se vuelve obsoleta en cuanto la organización cambia. Quién es el propietario de una obligación en un grupo con varias entidades no es, por tanto, un detalle que se rellena más adelante, sino lo primero que debe estar establecido antes de que una matriz signifique algo.

Lo que cuenta como evidencia varía según la obligación y según el país en el que se aplique. Una norma europea que en el texto de base parece inequívoca a menudo se traduce de forma diferente en la transposición nacional: otra forma de evidencia, otra frecuencia, otro órgano que debe determinarla. Una matriz que no deja espacio para eso parece completa y no lo es. Para una elaboración precisa de qué cuenta como evidencia en un caso concreto, qué cuenta como evidencia en una obligación en un grupo con varias entidades es el punto de partida, no esta página.

Por qué la evidencia se dispersa

En un grupo con varias entidades, varios países o varios departamentos, la evidencia raramente se genera en un solo lugar. La política reside en el departamento jurídico, la ejecución en una filial local, el informe en finanzas, y la aprobación en un consejo que no ve el conjunto a diario. Una matriz de control que no cartografía esto oculta que la fragmentación es el verdadero riesgo. No la ausencia de política, sino la imposibilidad de encontrar la evidencia de que la política también se ha aplicado. Dónde falla esto exactamente y por qué ocurre con más frecuencia en estructuras de grupo que en una sola entidad se explica en dónde se dispersa la evidencia en un grupo con varias entidades.

Una matriz no resuelve esa fragmentación reuniéndolo todo en un solo lugar: eso a menudo no es viable ni tampoco necesario. Lo que sí hace la matriz es indicar dónde se encuentra cada pieza de evidencia y quién puede señalarla en el momento en que se solicite. Ese es un objetivo distinto de la centralización: se trata de localizabilidad, no de recopilación.

La política no es lo mismo que la práctica

Un error frecuente en una matriz de control es que la evidencia consista en el propio documento de política. Un documento de política demuestra que una organización ha decidido algo, no que ocurra. Un auditor o supervisor que profundiza quiere saber cómo se traduce la política en un acto concreto y repetible: una aprobación registrada, un control ejecutado, una desviación señalada y seguida. Cómo funciona esa distinción en la práctica se explica en cómo demostrar que la política también es práctica en un grupo con varias entidades. Una matriz de control que no hace esta distinción genera una falsa sensación de seguridad: completa sobre el papel, indefendible en la práctica.

La localizabilidad como requisito, no como asunto secundario

El valor de una matriz de control no depende de cuán completa esté en el momento de elaborarla, sino de cuán bien resista en el momento en que alguien externo pregunte por ella. Eso significa que la evidencia no solo debe existir, sino también conservarse de una manera que un auditor sin conocimiento previo de la organización pueda seguir. Una matriz que remite a evidencia que ya nadie puede encontrar es, en la práctica, una matriz vacía. Lo que se necesita en cuanto a conservación y estructura se explica en cómo conservar la evidencia para que un auditor la encuentre en un grupo con varias entidades. En un grupo con varias entidades, esto es un punto de atención particular, porque la evidencia almacenada localmente rara vez es visible por sí sola para quien rinde cuentas a nivel de grupo. Más sobre la estructura de la matriz en sí en ese tipo de organización se explica en qué es una matriz de control en un grupo con varias entidades.

De la matriz a la ejecución

Una matriz de control hace visible quién debe recopilar, mantener actualizada y poder mostrar cada evidencia. Es un trabajo que se repite: el mismo control, la misma recopilación, la misma verificación, una y otra vez, a menudo en varias entidades y países a la vez. En cuanto esa repetición se hace visible, surge la pregunta de qué parte de ese trabajo es una tarea que alguien debe repetir cada vez, y qué parte es suficientemente sistemática como para organizarla de otra manera. El escáner de trabajo de FTE TO AI calcula, por tarea, qué parte de ese trabajo puede asumir la IA, a partir de las tareas tal como ya están descritas en una matriz de control.

Alpha 60de assistent van de Compliance Check

Vraag maar welke verplichting op u van toepassing is, en waaraan u dat kunt aantonen.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.