1 SARC 2.0 ( System Audit Risk Control)Jesús Sandoval Cuesta Aplirh S.L
2 AGENDA 1. Introducción 2. Componentes SARC 3. Ventajas1.1 Antecedentes 1.2 SARC. Concepto 1.3 Integración 1. Introducción 2.1 Informe previo de riesgos 2.2 Entorno de trabajo con menús de botonera y/o con menú de ámbito 2.3. Matriz de incompatibilidades 2.4. Documentación descriptiva de los riesgos 2.5 Herramienta de ayuda auditoría y consultores de básico 2.5 Mantenimiento de roles 2.6. Flexibilidad y manejabilidad 2.7. Mantenimiento de Roles 2.8 Mantenimiento de matriz al alcance del departamento de auditoría 2.9 Gráficos 2.10 Informes 2.11 Simulaciones 2.12 AAM control de asignación de autorizaciones ( integración ) 2.13 Exclusiones 2.14 Log de cambios en la Matriz SARC 2.15 Bloqueo/limitación automático de usuarios 2. Componentes SARC 3. Ventajas 4. Planificación de la implantación 5. Partners y colaboradores
3 INTRODUCCION 1.1 ANTECEDENTESEn estos momentos de convulsión económica y de desconfianza generalizada de los inversores en los gestores de las empresas se hace necesario establecer sistemas férreos y seguros que garanticen un control en las empresas. Con este objetivo ha nacido SoD (Segregación de funciones) que nace del cumplimiento de la Ley Sarbanes-Oxley de EEUU propiciada a partir de los escándalos Enron entre otros. SARC viene a ofrecer una solución rápida, sencilla y económica para cualquier tipo de empresa que precise tener un control de los riesgos en el sistema y al tiempo optimizar y ahorrar con la gestión de usuario de SAP.
4 INTRODUCCION 1.2 SARC. ConceptoSARC (System Audit Risk Control) es una solución sobre sistemas SAP que permite realizar un control de los procesos y funciones en SAP, mostrando los riesgos de usuarios existentes en el sistema en base a los riesgos establecidos por auditoría de negocio. Además SARC, ayuda en la gestión de autorizaciones de usuarios optimizando las autorizaciones a las que realmente necesita cada usuario, bloqueando y limitando aquellos usuarios que no usan el sistema con el consiguiente ahorro en las licencias SAP Por tanto SARC es una herramienta que asegura el cumplimiento de la separación de funciones necesarias para evitar los riesgos de fraude identificados por los auditores. En la práctica los riesgos de SARC en SAP se controlan evitando que las personas dispongan de la suma de autorizaciones en la gestión de la empresa susceptibles de fraude. En concreto en SAP las autorizaciones a cada uno de los flujos de trabajo de la organización se realizan mediante “transacciones” SAP y por tanto dichos objetos son los que tendremos que controlar. En conclusión y derivado de SoD, se tendrán de tomar las medidas organizativas necesarias para adaptar las tareas encomendadas a las personas evitando los riesgos identificados por auditoría. Por consiguiente, se hará necesario en muchos casos desarrollar en las estructuras organizativas una gestión del cambio para adaptar de manera coherente a lo requerido.
5 INTRODUCCION 1.3 IntegraciónLa asignación de autorizaciones a usuarios es muy dinámica y debe responder de manera rápida y flexible a los distintos cambios que se realizan en la vida de las empresas adaptándose a las normas y controles establecidos por los departamentos de auditoría ( SARC ). Para dar respuesta a esta necesidad se ha desarrollado AAM (Automatic Authorizations Management ) que integrándose con SARC permite realizar un control de los usuarios bajo las directrices de auditoría en un entorno de usuario final y delimitando con precisión las autorizaciones a las estructuras que deba acceder cada usuario. A todo lo anterior se suma la dificultad técnica que supone gestionar las autorizaciones en SAP, técnicamente denominados en SAP Roles y perfiles. Estos roles y perfiles están compuestos básicamente por transacciones que controla GRC por un lado, y por objetos de autorización organizativos (sociedades, centros de coste, grupos de compras, sectores de venta, etc) que delimitan y segmentan a los que podrá tener autorización cada integrante de la organización. En estos casos, habitualmente estos roles vienen gestionados por personas técnicas del departamento de informática que poco saben de la organización de las personas. En respuesta y como solución a dicha problemática se desarrolla GIRHR , una herramienta que integra todos los sistemas con una gestión automatizada manejada directamente por los responsables de organización. Estos dispondrán de un entorno de trabajo apropiado para la gestión de las personas pero con los componentes de control de seguridad integrados en la misma funcionalidad.
6 2. COMPONENTES GIRHR 2.1 Informe previo de riesgosFuncionalidad externa a SAP que permite de una manera rápida realizar un análisis de los riesgos existentes sobre una matriz estándar. Para realizar este primer análisis únicamente necesitamos que se nos remitan varios ficheros en formato txt de su sistema y devolveremos el siguiente informe:
7 2. COMPONENTES SARC 2.2. Entorno de trabajo con menús de botonera y/o con menú de ámbito El menú del entorno de trabajo está desarrollado con SVMI ( System Visual Menú Interactive), con ayudas y organizado para su mejor comprensión.
8 2. COMPONENTES SARC 2.3. Matriz de incompatibilidadesLa base del funcionamiento de SARC es el mantenimiento de una matriz de incompatibilidades basada en una matriz estándar que cada cliente deberá adaptar a sus necesidades, valorando e incluyendo tanto sus desarrollos propios (Trans. Z), como nuevos riesgos particulares empresa.
9 2. COMPONENTES SARC 2.4. Documentación descriptiva de los riesgosLa solución se entrega con documentos anexados a cada riesgo con una explicación detallada y ejemplos de los mismos.
10 2. COMPONENTES SARC 2.5 Herramienta de ayuda auditoría y consultores de básico SARC puede usarse de manera independiente como auditor del sistema para verificar en cualquier momento los riesgos existentes en los usuarios del sistema o incluso en la elaboración de nuevos roles/perfiles como ayuda en su construcción.
11 2. COMPONENTES SARC 2.6. Flexibilidad y manejabilidadSARC es muy sencillo de manejar y mantener. Los responsables de auditoría podrán configurar como deseen los riesgos, funciones y transacciones.
12 2. COMPONENTES SARC 2.7. Mantenimiento de RolesSARC ayuda a configurar de manera correcta los roles/perfiles, evitando incluir en un mismo rol transacciones que supongan riesgo.
13 2. COMPONENTES SARC 2.8 Mantenimiento de matriz al alcance del departamento de auditoría El mantenimiento de la matriz de incompatibilidades es sencillo y navegable. Desde la misma Matriz se puede sacar el informe de las personas con un riesgo.
14 2. COMPONENTES SARC 2.9 GráficosPermite ejecutar informes de gráficos que nos permite tener una visión general de la situación de los riesgos
15 2. COMPONENTES SARC 2.10 InformesSARC ha desarrollo distintos informes que permiten mantener el sistema libre de riesgos.
16 2. COMPONENTES SARC 2.11 SimulacionesPermite realizar simulaciones para comprobar si al asignar un rol nuevo a un usuario genera incompatibilidades sobrevenidas a otros.
17 2. COMPONENTES SARC 2.12 AAM control de asignación de autorizaciones ( integración ) La asignación de roles desde la estructura organizativa se puede limitar en base a la matriz de riegos, de manera que a ningún usuario que se le gestione sus roles mediante la estructura organizativa se le permita asignar roles que sean incompatibles.
18 2. COMPONENTES SARC 2.13 ExclusionesEl sistema permite realizar exclusiones de usuarios concretos o grupos de usuario que no se requiera controlar mediante SARC
19 2. COMPONENTES SARC 2.13 Exclusiones IITambién se puede determinar a que países se controlan por SARC o riesgos específicos de paÍs.
20 2. COMPONENTES SARC 2.14 Log de cambios en la Matriz SARCEl sistema permite activar log de cambios para conocer en todo momento cuando se ha modificado la matriz y las fechas en las que se han ejecutado los informes.
21 2. COMPONENTES SARC 2.15 Bloqueo/limitación automático de usuariosCon el objeto de optimizar los costes de licencia SAP. SARC dispone de un sistema de bloqueo/limitación de todos usuarios sin utilizar el sistema desde hace X días.
22 Ventajas 3. VENTAJAS Implantación rápida y sencilla.Flexibilidad, agilidad e inmediatez en la asignación o modificación de las autorizaciones existentes ( mayor eficacia ). Mayor eficiencia y concreción en la asignación de los roles, evitando asignar autorizaciones que no necesita, disminuyendo el riesgo de mal uso de información y/o fraude. Disminución notable en los recursos técnicos necesarios para la gestión de los roles (ahorros de costes). Gestión de roles de usuario estructurada y relacionada con objetos estructurales de la organización de la compañía (organigrama de la empresa). Adecuación y acotación de las autorizaciones de usuarios a los objetos de autorización (sociedades, grupos de compras, centros de coste, etc ) dentro de sus competencias y de la estructura organizativa. Limitación de usuarios que no acceden al sistema con el consiguiente ahorro de costes en licencias Entorno amigable para la gestión de las autorizaciones Automatización de los procesos de gestión de autorizaciones creación de roles y asignación a usuarios finales. No es necesaria la intervención de ningún técnico para asignar autorizaciones de sap a personas ya que el propio usuario final designado podrá realizar dicha función de una manera sencilla e intuitiva. Gestión de roles de usuario estructurada y relacionada con objetos estructurales de la organización de la compañía (organigrama de la empresa) Adecuación y acotación de las autorizaciones de usuarios a los objetos de autorización ( sociedades, grupos de compras, centros de coste etc ) dentro de sus competencias dentro de la estructura organizativa. Mayor eficiencia y concreción en la asignación de los roles, evitando asignar autorizaciones que no necesita Agilidad e inmediatez en la asignación o modificación de las autorizaciones existentes. Se evitan intermediarios en la gestión de autorizaciones, de manera que el propio sistema los genera automáticamente con la frecuencia y periodicidad que se determine. Disminución notable en los recursos técnicos necesarios para la gestión de los roles. Gestión de autorizaciones basada en el organigrama de la empresa, utilizando objetos y conceptos propios de la gestión de personas. Es decir, posiciones, tareas y funciones. Visibilidad por parte de usuarios claves sobre los controles aplicados a los procesos de negocio y las personas que los desempeñan, ayudando en la toma de decisiones respecto a la organización de la compañía. Unifica y alinea los procesos de negocio, el cumplimiento normativo interno y la gestión de riesgos. Ayuda a conocer los flujos de trabajo desarrollados en el sistema tendiendo a homogeneizar los puestos de trabajo de las distintas unidades organizativas, influyendo positivamente en la estandarización de puestos dentro de la organización que ayudan a la movilidad de las personas entre distintos puestos de la organización, dotando de mayor flexibilidad de las estructuras organizativas
23 3. VENTAJAS (2) Ventajas Gestión de autorizaciones basada en el organigrama de la empresa, utilizando objetos y conceptos propios de gestión de personas (posiciones, tareas y funciones). Visibilidad por parte de usuarios claves sobre los controles aplicados a los procesos de negocio y las personas que los desempeñan, ayudando en la toma de decisiones respecto a la organización de la compañía. Unifica y alinea los procesos de negocio, el cumplimiento normativo interno y la gestión de riesgos. Ayuda a conocer los flujos de trabajo desarrollados en el sistema tendiendo a homogeneizar los puestos de trabajo de las distintas unidades organizativas, influyendo positivamente en la estandarización de puestos dentro de la organización. Como consecuencia de ello, mejora notablemente la movilidad de las personas entre distintos puestos de la organización, dotando de mayor flexibilidad de las estructuras organizativas. Entorno amigable para la gestión de las autorizaciones Automatización de los procesos de gestión de autorizaciones creación de roles y asignación a usuarios finales. No es necesaria la intervención de ningún técnico para asignar autorizaciones de sap a personas ya que el propio usuario final designado podrá realizar dicha función de una manera sencilla e intuitiva. Gestión de roles de usuario estructurada y relacionada con objetos estructurales de la organización de la compañía (organigrama de la empresa) Adecuación y acotación de las autorizaciones de usuarios a los objetos de autorización ( sociedades, grupos de compras, centros de coste etc ) dentro de sus competencias dentro de la estructura organizativa. Mayor eficiencia y concreción en la asignación de los roles, evitando asignar autorizaciones que no necesita Agilidad e inmediatez en la asignación o modificación de las autorizaciones existentes. Se evitan intermediarios en la gestión de autorizaciones, de manera que el propio sistema los genera automáticamente con la frecuencia y periodicidad que se determine. Disminución notable en los recursos técnicos necesarios para la gestión de los roles. Gestión de autorizaciones basada en el organigrama de la empresa, utilizando objetos y conceptos propios de la gestión de personas. Es decir, posiciones, tareas y funciones. Visibilidad por parte de usuarios claves sobre los controles aplicados a los procesos de negocio y las personas que los desempeñan, ayudando en la toma de decisiones respecto a la organización de la compañía. Unifica y alinea los procesos de negocio, el cumplimiento normativo interno y la gestión de riesgos. Ayuda a conocer los flujos de trabajo desarrollados en el sistema tendiendo a homogeneizar los puestos de trabajo de las distintas unidades organizativas, influyendo positivamente en la estandarización de puestos dentro de la organización que ayudan a la movilidad de las personas entre distintos puestos de la organización, dotando de mayor flexibilidad de las estructuras organizativas
24 FASE I. Instalación en SAP del componente SARC4. PLANIFICACIÓN DE LA IMPLANTACIÓN SARC FASES DEL PROYECTO Y RECURSOS Consultor SARC Aplirh S.L. o partner autorizado con usuario/s clave/s Personal Técnico de Aplirh S.L. o partner autorizado. Equipo exclusivo de desarrollo Equipo mixto consultor SARC con recursos de auditoría de negocio FASE I. Instalación en SAP del componente SARC FASE II. Parametrización en SARC de riesgos establecidos con transacciones SAP que los generan. FASE III. Capacitación a usuarios claves (auditores y personal técnico SAP) Desarrollos y tablas de integración Matriz de incompatibilidades Entrada en productivo y soporte de incidencias
25 5. PARTNERS Y COLABORADORES.
26 GRACIAS
27 Empleados antiguos como fuente de riesgo de fraude en las empresas Empleados antiguos como fuente de riesgo de fraude en las empresas Los principales casos de fraude en las empresas son protagonizados por trabajadores con alguna antigüedad en la empresa. La antigüedad en la empresa, le permite al trabajador conocer a fondo la empresa, sus debilidades, sus procesos de control y vigilancia y sus vulnerabilidades, facilitando los fraudes. La antigüedad hace que la administración deposite plena confianza en un trabajador, que se despreocupe por los controles e inclusive encargue los procesos de control en los trabajadores antiguos, dejando todo en sus manos. La confianza y las faltas de control, ofrecen la oportunidad para que algunos trabajadores se vean tentados por cometer algún tipo de fraude. Los trabajadores de dependencias claves de la empresa, llegan a conocer la misma mejor que el mismo empresario, que sus administradores. Son de gran vulnerabilidad los inventarios, clientes y proveedores. Aunque el manejo del efectivo por su naturaleza se le considera del mayo riesgo, no lo es, puesto que es el más controlado, y los principales fraudes se comenten en los inventarios y la administración de los proveedores. Para evitar este tipo riesgos, es necesario el diseño de mecanismos estrictos de control permanente, mecanismos que deben ser cambiantes y creativos, de lo contrario, un trabajador experimentado aprenderá rápidamente a evadirlos. Es muy importante también, el rotar periódicamente el personal de los cargos de mayor complejidad y riesgo, para evitar que un trabajador pueda contar con el tiempo suficiente para conocer y conseguir los elementos necesarios para cometer un fraude. Todo este riesgo se disminuye, claro está, mediante una adecuada selección e incorporación de personal, que en últimas es el que determina el riesgo o la propensión a que un empleado cometa fraude en la empresa. En la empresas pequeñas y medianas, se le brinda muy poca importancia al recuso humano, por lo que no se diseñan políticas y programa claros sobre reclutamiento de personal, lo cual concluye en la incorporación de personal que no cuenta con valores y principios éticos adecuados. La combinación de escasas o nulas políticas de reclutamiento, inducción y capacitación de personal, con bajos e inadecuados mecanismos de control, incrementan el riesgo de ser victima de un fraude. Los fraudes en muchos casos, se originan en la deslealtad del trabajador por su empresa, deslealtad que es causada o alimentada por aspectos como remuneración no acorde con el trabajo realizado, trato inadecuado por parte de sus superiores, poca atención del trabajador, etc.
28 Tiempo atrás, les contábamos sobre una interesantísima empresa Israelí, que permitía realizar un “test de honestidad que predice la credibilidad de empleados potenciales”. La empresa que lo ofrece para América Latina está en Mexico, y desde allí brinda el servicio para toda la región. Siguiendo con este tema, hoy queremos compartir con ustedes algunas ideas que publicara la consultora KPMG en su “encuesta de fraude para México” algún tiempo atrás. Parte de los datos expuestos aquí, nos dan una idea de cuan útil puede llegar a ser esta herramienta para empresas de todos los tamaños, tanto en México como en toda la región. “La vulnerabilidad de las empresas a sufrir un fraude en épocas de crisis está relacionada con el debilitamiento de sus mecanismos de control. Por ejemplo, reducir el número de personal que realiza labores de monitoreo y verificación de procesos, reducir o anular las auditorías de control, descuidar el mantenimiento de equipo de vigilancia, relajar los controles de entradas y salidas de mercancía, concentrar en pocas personas funciones vitales de control como autorizaciones de pagos y emisión de cheques o transferencias bancarias y cancelación de programas de capacitación y entrenamiento en materia de ética en los negocios son medidas que al final del día pueden resultar perjudiciales para las empresas.” De aquí cuán importante desde el vamos es tener una idea clara de la lealtad y honestidad de los empleados que contratamos. A continuación vean algunos datos que resaltamos en el informe: El nivel de incidencia de fraudes en México sigue siendo de los más altos a nivel de América Latina, donde el 75% de las empresas encuestadas reportó haber sido víctimas de cuando menos un fraude en los últimos 12 meses. El 15% de los fraudes fue cometido por miembros de la Alta Dirección de las empresas, frente al 54% cometido por personal operativo y el 31% cometido por niveles gerenciales. No obstante, el daño económico causado por los fraudes cometidos por la Alta Dirección representó el 51%, muy superior al daño causado por los niveles gerenciales y operativos, con el 37% y 12% respectivamente. El defraudador más frecuente suele ser un individuo con un puesto operativo, de entre 20 y 30 años, con una antigüedad promedio de 3 años en la empresa y con casi la misma probabilidad de que sea un varón o una mujer. El fraude promedio cometido por este individuo es de aproximadamente $200,000 pesos mexicanos. El defraudador que más daño causa a las empresas suele ser un individuo ubicado en un puesto de la Alta Dirección, de entre 35 a 50 años, con una antigüedad en la empresa en promedio de 10 a 15 años. El fraude promedio cometido por este individuo es de $3.3 millones de pesos mexicanos. El fraude más frecuente sigue siendo la malversación de activos, con 43% de incidencia. El fraude en estados financieros representó sólo el 10% de los fraudes reportados, sin embargo, este tipo de fraude provocó el 70% del daño económico sufrido por las empresas afectadas por algún tipo de quebranto. Mientras que para el 2008 el daño económico anual estimado de fraudes para el sector privado en México fue de 900 millones de dólares americanos, para el 2010 la cifra aumentó a 1,400 millones de dólares americanos. En 2010 casi 2/3 partes de las empresas defraudadas tardó más de un año en detectar el fraude del que fueron víctimas. El 52% de las empresas percibe un mayor riesgo de padecer un fraude en los próximos doce meses, dato que contrasta con el 13% reportado en 2008. 8 de cada 10 empresas que operan en México han padecido cuando menos un fraude en los últimos doce meses.
29
30