Controles internos en pagos: quién aprueba y con qué límite
Los controles internos en los pagos de la empresa fijan quién solicita, quién aprueba y quién ejecuta cada transferencia, y a partir de qué importe se necesita una segunda firma. Esta guía entrega el diseño paso a paso para una pyme de 10 a 100 empleados.
En la mayoría de las pymes latinoamericanas, cualquier persona con acceso a la banca en línea puede iniciar un pago, y buena parte de esas empresas no tiene definido por escrito quién debe aprobarlo antes de que salga de la cuenta. Mientras la empresa tiene diez empleados y el fundador firma cada transferencia, el riesgo es bajo porque el control pasa por una sola persona confiable. En cuanto aparece un segundo firmante, un asistente con acceso a la banca o un gerente financiero con su propia clave, la ausencia de un circuito escrito deja de ser un detalle administrativo y se convierte en la puerta de entrada más común para el fraude interno y el fraude externo dirigido a la empresa.
En Soulbit Academy explicamos cómo diseñar ese circuito de aprobación: la segregación de funciones entre quien solicita, quien aprueba y quien ejecuta un pago, y la matriz de límites por importe que decide cuándo se necesita una segunda firma. Este control mira hacia adentro de la empresa y es distinto del riesgo de contraparte, que evalúa a los terceros externos con los que la empresa mueve dinero. Es una práctica de gestión que la empresa define y ejecuta puertas adentro, no una función que dependa de ninguna plataforma de pagos.
Qué es la segregación de funciones en la aprobación de pagos
La segregación de funciones es la práctica de repartir el ciclo completo de un pago (quién lo solicita, quién lo aprueba, quién lo ejecuta y quién lo concilia contra el registro contable) entre personas distintas, de forma que ninguna controle el proceso de principio a fin. El objetivo no es desconfiar del equipo: es que un error, un fraude o una decisión equivocada nunca dependan de que una sola persona lo cometa y, además, lo oculte sin que nadie más lo revise.
El marco de control interno más usado por auditores y comités de gobierno corporativo es el Internal Control - Integrated Framework de COSO, publicado por el Committee of Sponsoring Organizations of the Treadway Commission. Dentro de sus cinco componentes, la segregación de funciones aparece en el de actividades de control: la organización selecciona y desarrolla controles, entre ellos la separación de tareas incompatibles, para reducir el riesgo de que un objetivo de la empresa no se cumpla. En una pyme sin auditoría interna formal, ese mismo principio se aplica a escala reducida, no se descarta.
Las tres funciones que deben quedar en manos distintas
Solicitar, aprobar y ejecutar un pago son tres funciones que deben recaer en tres personas distintas siempre que el tamaño del equipo lo permita. Quien solicita conoce la necesidad del pago y prepara el soporte, una factura, un contrato o una orden de compra; quien aprueba revisa ese soporte y autoriza el monto; quien ejecuta transfiere el dinero desde la cuenta o la plataforma de pagos de la empresa.
¿Puede la misma persona solicitar y aprobar un pago en una pyme de diez empleados?
No debería, aunque el equipo sea pequeño. Cuando los recursos son limitados, la segregación mínima aceptable es que quien solicita nunca sea también quien aprueba, y que exista una tercera persona, aunque sea el gerente general con dedicación parcial a tesorería, para ejecutar o para conciliar. Lo que ningún tamaño de empresa puede permitirse es que una sola persona cubra las cuatro funciones sin ningún control cruzado.
Existe una cuarta función que suele quedar fuera del diseño inicial y que cierra el ciclo: la conciliación. Quien concilia compara cada pago ejecutado contra el registro contable, y debe ser una persona distinta de quien lo ejecutó. Sin esa cuarta función, un pago duplicado o desviado puede tardar meses en detectarse.
Cómo construir una matriz de límites de aprobación por importe
Una matriz de límites de aprobación fija, para cada rango de importe, quién puede aprobar un pago en solitario y a partir de qué monto se necesita una segunda firma. No existe un umbral universal: depende de la caja disponible de la empresa y de su tolerancia al riesgo, pero la estructura de la matriz sí sigue un patrón repetible en pymes de 10 a 100 empleados.
| Tamaño de la pyme | Aprobación de un solo firmante | Segunda firma obligatoria | Aprobación de junta o socio principal |
|---|---|---|---|
| 10 a 30 empleados | Hasta un importe menor definido por la caja disponible | Por encima de ese importe menor y hasta un importe intermedio | Por encima del importe intermedio, o pago a una contraparte nueva |
| 30 a 60 empleados | Hasta un importe menor, revisado semestralmente | Gerente financiero más CFO, en un rango intermedio más amplio | Comité de tesorería, por encima del rango intermedio o pagos internacionales |
| 60 a 100 empleados | Hasta un importe menor, con revisión trimestral | CFO más un segundo firmante del comité, en un rango intermedio | Junta directiva, por encima del rango intermedio o pagos a nómina completa |
La matriz debe anotar también la moneda del pago, no solo el importe convertido: un pago en dólares y otro por el equivalente en pesos colombianos pueden cruzar el mismo umbral, pero uno implica además un riesgo cambiario que el aprobador debe conocer.
¿Debe la matriz de aprobación revisarse cada vez que cambia el tipo de cambio?
No en cada movimiento, pero sí cuando ese movimiento es lo bastante grande como para que un pago que antes exigía un solo firmante cruce el siguiente umbral. La forma más simple es fijar los rangos en la moneda funcional de la empresa y revisarlos, junto con el resto de la política de tesorería, al menos una vez al año.
Qué cambia el circuito cuando el pago es internacional o va a muchos destinatarios
Un pago internacional suma un paso de verificación; un pago masivo a cientos de beneficiarios cambia la unidad de aprobación: el lote completo, no cada pago. El primero conserva el esquema de solicitar, aprobar y ejecutar sobre un solo importe, pero añade un paso: verificar los datos bancarios del destinatario por un canal distinto al que los envió, normalmente una llamada al número de contacto ya conocido del proveedor, nunca al número del correo que pide el pago.
El segundo caso, un pago masivo por lote (el que ocurre en una nómina por lote y recurrente en stablecoin), cambia la unidad de aprobación: en vez de revisar cada pago individual, quien aprueba autoriza el archivo completo, verificando el total del lote, el número de beneficiarios y una muestra de las cuentas destino antes de enviarlo. El control decisivo es que quien prepara el archivo de dispersión nunca sea la misma persona que lo aprueba, porque un solo carácter mal cargado en una cuenta destino desvía ese pago a un tercero equivocado.
¿Qué cambia el circuito de aprobación cuando el pago va a decenas de beneficiarios a la vez?
Cambia de aprobar cada transacción a aprobar el lote completo antes de enviarlo, con una verificación del total y de una muestra de cuentas destino. Ese control debe quedar documentado como parte del mismo circuito de aprobación por importe, no como un proceso aparte, porque el importe total del lote suele superar el umbral que exige la firma más alta de la matriz.
Los tres fraudes que la segregación de funciones previene
La segregación de funciones previene tres fraudes: el fraude del CEO, el cambio de datos bancarios del proveedor y la factura falsa. El primero es el fraude del CEO o "business email compromise": alguien se hace pasar por un directivo, normalmente por correo, para pedir un pago urgente y confidencial que salta el circuito habitual de aprobación. Entre octubre de 2013 y diciembre de 2023, el FBI reportó más de 55.000 millones de dólares en pérdidas expuestas por este tipo de fraude a través de su Internet Crime Complaint Center (IC3), casi siempre porque alguien con capacidad de ejecutar el pago aceptó una instrucción fuera del proceso normal.
El segundo es el cambio de datos bancarios del proveedor: un tercero suplanta a un proveedor real, casi siempre por correo, y pide actualizar la cuenta destino de la siguiente factura. Sin un control que exija verificar cualquier cambio de cuenta bancaria por un canal distinto al del correo, el pago sale con normalidad hacia la cuenta del atacante. El tercero es la factura falsa: una persona con acceso al registro de proveedores crea una entidad ficticia o infla una factura real para pagarse a sí misma, un patrón que solo prospera cuando la misma persona controla el alta del proveedor, la aprobación de la factura y el pago.
El informe Occupational Fraud 2024: A Report to the Nations de la ACFE, que analizó 1.921 casos de fraude ocupacional en 138 países, encontró que el 43% de los fraudes se detectó por una denuncia interna (tip), más de la mitad presentada por un empleado, y que un caso de fraude típico duró unos doce meses antes de ser detectado. Un circuito de aprobación con roles separados no sustituye esa denuncia, pero reduce la ventana de doce meses porque obliga a que al menos una segunda persona revise cada pago antes de que salga. Este control es distinto del monitoreo AML/KYT de cada transacción contra listas de riesgo, que resuelve un problema de cumplimiento, no de gobierno interno.
Qué apoya Soulbit V1 en este control y qué sigue siendo política interna
Soulbit V1 apoya parte de la evidencia que sostiene la segregación de funciones, sin sustituir el circuito de aprobación. El histórico y la trazabilidad on-chain de cada pago dejan un registro por beneficiario y por lote, útil para que quien concilia compruebe que lo ejecutado coincide con lo aprobado. La nómina por lote y recurrente permite cargar y programar un archivo de dispersión, lo que facilita separar la preparación del archivo de su aprobación si la empresa así lo organiza puertas adentro.
Lo que Soulbit V1 no hace es tan relevante como lo que sí hace: no existe un flujo de aprobación por roles, multinivel o con permisos configurables por usuario dentro de la plataforma. El circuito que decide quién solicita, quién aprueba y quién ejecuta cada pago, y a partir de qué importe se exige una segunda firma, vive en la política interna de la empresa y se ejecuta antes de que la empresa envíe la instrucción de pago, no como una función de Soulbit V1.
| Elemento del control de aprobación de pagos | ¿Lo resuelve Soulbit V1 hoy? | Cómo se resuelve |
|---|---|---|
| Trazabilidad y evidencia de cada pago ejecutado | Sí | Histórico y trazabilidad on-chain por beneficiario y por lote |
| Carga y programación de nómina por lote | Sí | Nómina por lote y recurrente sobre un archivo de dispersión |
| Aprobación por roles, multinivel o permisos por usuario | No | Circuito definido y ejecutado en la política interna de la empresa |
| Verificación de cambio de cuenta bancaria de un beneficiario | No | Responsabilidad de la empresa, por un canal distinto al que envió el aviso |
| Alertas automáticas al superar un umbral de la matriz | No | Criterio de la matriz de aprobación interna, sin automatización en la V1 |
Cada cuánto se revisa la matriz y quién puede cambiarla
La matriz se revisa como mínimo una vez al año, en el mismo ciclo en que se revisa el resto de la política de tesorería de la empresa. Ese ciclo anual no es el único disparador: un crecimiento del equipo, un cambio relevante en la caja disponible, un incidente de fraude o pago duplicado, o un nuevo inversionista deben forzar una revisión fuera de calendario.
El cambio de la matriz queda en manos de quien aprueba la política de tesorería completa, normalmente la junta directiva o el socio principal, nunca de quien ejecuta los pagos día a día. Permitir que quien mueve el dinero decida también cuándo hace falta una segunda firma anula el control desde el diseño.
Preguntas frecuentes
¿Qué son los controles internos en la aprobación de pagos?
Son el conjunto de reglas que impiden que una sola persona controle todo el ciclo de un pago: quién lo solicita, quién lo aprueba y quién lo ejecuta deben ser roles distintos, con un límite de importe que obliga a una segunda firma por encima de cierto monto. Su objetivo no es desconfiar del equipo, sino que ningún error o fraude dependa de que una sola persona lo cometa y lo oculte a la vez.
¿Qué es la segregación de funciones en los pagos?
Es la práctica de repartir el ciclo de un pago, solicitar, aprobar, ejecutar y conciliar, entre personas distintas, de forma que ninguna controle el proceso de principio a fin. En una pyme de diez empleados puede resolverse con dos personas y un control cruzado mínimo; en una de cien, suele requerir tres o cuatro roles separados y un comité de aprobación para los importes mayores.
¿A partir de qué importe debe exigirse una segunda firma?
No existe un umbral universal: depende de la caja disponible y de la tolerancia al riesgo de cada empresa. Una práctica habitual en pymes de 10 a 100 empleados es fijar entre dos y tres niveles, por ejemplo, un gerente para pagos menores, gerente más CFO para un rango intermedio y aprobación de junta o socio principal por encima de un tercer umbral, revisado al menos una vez al año.
¿Cómo cambia el control cuando un pago va a muchos beneficiarios a la vez?
La aprobación deja de revisar cada pago individual y pasa a autorizar el lote completo: el total del archivo, el número de beneficiarios y una muestra de cuentas destino antes de enviarlo. El control clave es que quien prepara el archivo de dispersión no sea la misma persona que lo aprueba, porque un solo carácter mal cargado en una cuenta destino mueve el dinero a un tercero equivocado.
¿Qué fraudes previene la segregación de funciones en los pagos?
Previene principalmente tres patrones: el fraude del CEO, donde alguien se hace pasar por un directivo para pedir un pago urgente fuera del circuito habitual; el cambio de datos bancarios del proveedor, donde un tercero suplanta a un proveedor real para redirigir un pago legítimo; y la factura falsa, donde una persona crea un proveedor o una factura ficticia para pagarse a sí misma. Los tres dependen de que una sola persona pueda solicitar, aprobar y ejecutar sin que nadie más lo verifique.
¿Tu empresa quiere incorporar stablecoins a su operativa?
Únete a la lista de espera de Soulbit y empieza a pagar nómina, cobrar y gestionar tesorería sin pasar por SWIFT.
Únete a la lista de espera