Segregación de accesos: quien aprueba no debería poder pagar

Hay un control que no depende de revisar documentos ni de cruzar montos: que la persona que aprueba una compra no sea la misma que puede registrar el pago. Se conoce como segregación de funciones, y en un sistema de gestión se traduce en algo concreto, que son los permisos de cada usuario.

El problema

Cuando un mismo usuario puede crear un proveedor, aprobar la orden de compra y liberar el pago, el control depende sólo de su buena fe. No hace falta suponer mala intención: basta un error sin nadie que lo vea. En un área de administración con pocas personas, los permisos pueden ampliarse para cubrir una ausencia y quedar así.

La revisión de accesos responde una pregunta simple: quién tiene permisos en el sistema de gestión y si esos permisos corresponden a su función. Lo que evita es que una misma persona pueda aprobar y pagar.

Lo que dice la Ley N° 20.393

El numeral 2 del artículo 4° de la Ley N° 20.393 exige protocolos y procedimientos para prevenir y detectar conductas delictivas en las actividades de riesgo. Una matriz de permisos que separa quién aprueba de quién paga es uno de esos protocolos; revisar que la separación se mantenga es la forma de detectar cuando se rompe.

El numeral 3 exige que el responsable de aplicar los protocolos tenga facultades efectivas de dirección y supervisión, y el numeral 4 pide evaluaciones periódicas por terceros independientes. Un informe de accesos producido desde fuera del área de administración aporta antecedentes al encargado, con un dato que no depende de quien administra los permisos, y a la evaluación periódica del modelo.

El encabezado del artículo 4° modera la exigencia según el objeto social, el giro, el tamaño, la complejidad y los recursos de la empresa. Si el equipo es tan pequeño que la separación completa no es posible, la revisión posterior de lo que hizo cada usuario pasa a ser el control que la reemplaza.

Lo que dice la Ley N° 19.628

Los permisos del sistema de gestión también son una medida de seguridad sobre datos personales, porque en él están los datos de trabajadores, proveedores personas naturales y contactos de clientes. La vigencia plena de la Ley N° 21.719 está fijada por la propia ley y hay un proyecto que propone postergarla. En el texto de la Ley N° 19.628 que fija la Ley N° 21.719, el inciso primero del artículo 14 quinquies obliga al responsable a adoptar medidas que eviten el tratamiento o acceso no autorizado, y la letra d del inciso segundo incluye entre esas medidas un proceso de verificación, evaluación y valoración regulares de su eficacia.

El último inciso del mismo artículo agrega que, ante un incidente de seguridad y en caso de controversia judicial o administrativa, corresponde al responsable acreditar la existencia y el funcionamiento de las medidas adoptadas. Una matriz de permisos escrita acredita que la medida existe; la revisión periódica de los accesos reales acredita que funciona. La letra h del artículo 3° completa el cuadro: el responsable debe establecer controles para preservar la confidencialidad de los datos.

Qué revisar

Cómo lo aborda EthicalCompliance Minero

Las revisiones sobre accesos son parte del catálogo de 95 revisiones de EthicalCompliance, junto a las de compras, pagos, inventario, gasto y canal comercial. Corren todos los días, con una credencial de sólo lectura sobre el sistema de gestión que la empresa ya usa, y cada hallazgo llega con responsable y plazo. La corrida queda en un expediente sellado que puede exhibirse ante un fiscalizador, un mandante o una casa matriz.

La misma ejecución produce evidencia para dos regímenes: complementa el modelo de prevención de delitos y el cumplimiento de la ley de protección de datos personales. El servicio no reemplaza la matriz de permisos ni la decisión de quién debe tener cada acceso, que siguen siendo de la empresa. Lo que hace es mostrar, cada día, si la realidad del sistema coincide con esa decisión.

Sepa cada día quién puede aprobar y pagar

EthicalCompliance Minero revisa los permisos de su sistema de gestión junto con compras y pagos, y deja la evidencia sellada para su modelo de prevención y su cumplimiento en datos personales.

Ver productos mineros Conversemos