Mapeo de cumplimiento de nivel de gobernanza, diseñado para la supervisión
Evaluaciones de Riesgos de Cumplimiento para Empresas de California
Si sus controles de cumplimiento son desiguales entre departamentos, ubicaciones o filiales, la dirección puede carecer de una visión defendible de qué se posee, qué funciona y qué no está documentado. La debilidad a nivel de programa suele manifestarse en responsables del riesgo poco claros, adopción inconsistente de políticas, lagunas en la participación en formaciones y canales de reporte que no se ponen a prueba. Las Federal Sentencing Guidelines for Organizations, U.S. Sentencing Guidelines § 8B2.1(b), establecen los rasgos básicos de un programa eficaz de cumplimiento y ética, incluida la implicación de la alta dirección y su implementación práctica. Law Laguna realiza evaluaciones de riesgos de nivel de gobernanza que asignan requisitos a controles, designan responsables del riesgo con rendición de cuentas y generan documentación que su equipo directivo puede utilizar para la supervisión. El resultado es una matriz de riesgos priorizada y una hoja de ruta de remediación diseñada para su ejecución operativa.
Sustituya controles no documentados por una matriz de riesgos defendible
Los operadores en California suelen enfrentarse a requisitos federales, estatales, contractuales y sectoriales superpuestos que no se asignan de forma clara a una sola función. Cuando la titularidad del cumplimiento no está clara, el seguimiento es inconsistente y los umbrales de escalado no están documentados, las infracciones pueden pasar desapercibidas y aumentan los costes de respuesta. Los fiscales y los organismos reguladores pueden evaluar si el programa funciona en la práctica, incluidos los canales de reporte, la preparación para investigar y la disciplina de remediación. El Justice Manual 9-28.800 se cita con frecuencia como punto de referencia sobre cómo el gobierno evalúa la eficacia de los programas de cumplimiento. Una evaluación de riesgos convierte obligaciones dispersas en un sistema documentado de controles, responsables y pasos de verificación que la dirección puede supervisar.
Law Laguna identifica los requisitos legales y contractuales aplicables, documenta el entorno actual de controles y comprueba si los controles clave están implantados y se hacen cumplir. Priorizamos el riesgo por probabilidad e impacto; a continuación, asignamos responsables del riesgo y definimos la cadencia de seguimiento y pruebas. Entregamos materiales que su equipo puede mantener, incluidos un perfil de riesgos, un mapa de controles y un paquete de informes de gobernanza.
-
Documentar un perfil de riesgos y una matriz de riesgos que alineen obligaciones, controles y responsables con rendición de cuentas.
-
Validar el "tone from the top" mediante evidencia, incluida la participación en formaciones, certificaciones y registros de escalado.
-
Traducir las expectativas de supervisión de Caremark en métricas y umbrales de reporte listos para el consejo.
Una evaluación de riesgos solo es útil si puede gobernarse, mantenerse y auditarse. Entregamos documentación operativa que respalda la supervisión, el seguimiento y la trazabilidad de la remediación.
Asesoría Jurídica para Equipos Directivos Orientados al Cumplimiento
Con sede en Laguna Beach, apoyamos a operadores del sur de California mediante encargos presenciales e híbridos. Asimismo, prestamos servicio a empresas de California en todo el estado mediante flujos de evaluación estructurados, con enfoque remoto.
Chief Compliance Officer (o responsable de cumplimiento con múltiples funciones)
Necesita una matriz de riesgos con responsables nominales, pero los controles están distribuidos entre finanzas, ventas, recursos humanos y operaciones. Los datos de participación en formaciones son incompletos y las certificaciones anuales no se archivan de forma consistente. El resultado es un perfil de riesgo que no puede defenderse en revisiones de supervisión por la dirección ni en auditorías de terceros.
-
Preparar una matriz de riesgos lista para auditoría, con responsables y evidencia de control entre funciones.
-
Definir controles de seguimiento y pruebas mediante un calendario anual de cumplimiento.
-
Alinear los canales de reporte y los umbrales de escalado con un flujo de trabajo documentado desde la recepción hasta la respuesta.
General Counsel
Se le solicita ofrecer una visión clara del estado de cumplimiento en filiales, unidades de negocio y operaciones transfronterizas. Existen políticas, pero su adopción es inconsistente y la documentación de controles no coincide con la forma en que opera el negocio. Necesita un análisis de brechas documentado que se traduzca en una hoja de ruta de remediación que la dirección pueda patrocinar y supervisar.
-
Respaldar la supervisión de la dirección con entregables documentados de un paquete de informes de gobernanza.
-
Asignar los requisitos regulatorios y contractuales a procedimientos operativos y controles.
-
Coordinar la debida diligencia de riesgos de terceros y los flujos de trabajo de cribado contra listas de vigilancia.
Chief Financial Officer
Usted supervisa libros y registros y controles internos, pero las obligaciones de cumplimiento también derivan de contratos como cláusulas (covenants) de financiación y derechos de auditoría. Los canales de reporte para inquietudes contables o de auditoría pueden estar insuficientemente desarrollados, especialmente en un entorno de sociedad cotizada. Necesita documentación que alinee los controles financieros, la formación y los mecanismos de reporte con factores de programa reconocidos.
-
Implantar el mapeo de contabilidad y controles internos vinculado a obligaciones de libros y registros.
-
Evaluar la preparación de canales de reporte confidenciales para inquietudes contables y de auditoría.
-
Priorizar hitos de remediación con métricas medibles que la dirección pueda revisar.
Chief Compliance Officer (o responsable de cumplimiento con múltiples funciones)
Necesita una matriz de riesgos con responsables nominales, pero los controles están distribuidos entre finanzas, ventas, recursos humanos y operaciones. Los datos de participación en formaciones son incompletos y las certificaciones anuales no se archivan de forma consistente. El resultado es un perfil de riesgo que no puede defenderse en revisiones de supervisión por la dirección ni en auditorías de terceros.
-
Preparar una matriz de riesgos lista para auditoría, con responsables y evidencia de control entre funciones.
-
Definir controles de seguimiento y pruebas mediante un calendario anual de cumplimiento.
-
Alinear los canales de reporte y los umbrales de escalado con un flujo de trabajo documentado desde la recepción hasta la respuesta.
General Counsel
Se le solicita ofrecer una visión clara del estado de cumplimiento en filiales, unidades de negocio y operaciones transfronterizas. Existen políticas, pero su adopción es inconsistente y la documentación de controles no coincide con la forma en que opera el negocio. Necesita un análisis de brechas documentado que se traduzca en una hoja de ruta de remediación que la dirección pueda patrocinar y supervisar.
-
Respaldar la supervisión de la dirección con entregables documentados de un paquete de informes de gobernanza.
-
Asignar los requisitos regulatorios y contractuales a procedimientos operativos y controles.
-
Coordinar la debida diligencia de riesgos de terceros y los flujos de trabajo de cribado contra listas de vigilancia.
Chief Financial Officer
Usted supervisa libros y registros y controles internos, pero las obligaciones de cumplimiento también derivan de contratos como cláusulas (covenants) de financiación y derechos de auditoría. Los canales de reporte para inquietudes contables o de auditoría pueden estar insuficientemente desarrollados, especialmente en un entorno de sociedad cotizada. Necesita documentación que alinee los controles financieros, la formación y los mecanismos de reporte con factores de programa reconocidos.
-
Implantar el mapeo de contabilidad y controles internos vinculado a obligaciones de libros y registros.
-
Evaluar la preparación de canales de reporte confidenciales para inquietudes contables y de auditoría.
-
Priorizar hitos de remediación con métricas medibles que la dirección pueda revisar.
Resultados de Evaluación de Riesgos Diseñados para la Gobernanza
Nuestros entregables convierten las obligaciones de cumplimiento en controles operativos que pueden asignarse, probarse y reportarse. Cada línea de trabajo produce documentación que respalda la supervisión de la dirección y el mantenimiento continuo.
Mapeo de Riesgos y Asignación de Responsables
-
Evaluación de Riesgos de Cumplimiento a Nivel Corporativo (Matriz de Riesgos + Responsables del Riesgo). Identificar los requisitos regulatorios y contractuales aplicables, mapear los controles existentes, puntuar probabilidad e impacto y asignar responsables con rendición de cuentas. Elaborar una matriz de riesgos priorizada que la dirección pueda utilizar para financiar la remediación y medir la madurez de los controles a lo largo del tiempo.
-
Inventario de Requisitos Regulatorios y Contractuales. Elaborar un registro estructurado de los principales impulsores de cumplimiento legales, regulatorios y contractuales por unidad de negocio. Apoyar a compras, finanzas y operaciones documentando obligaciones vinculadas a indemnizaciones, limitaciones de responsabilidad, derechos de resolución, fuerza mayor, coberturas de seguro y cláusulas (covenants) de financiación.
-
Paquete de Informes de Gobernanza para la Supervisión de la Dirección. Convertir los hallazgos de la evaluación en una estructura de reporte repetible, con métricas, hitos y umbrales de escalado adecuados para la revisión del órgano de gobierno. Apoyar los deberes de supervisión haciendo visible y comparable la titularidad del riesgo, el estado de la remediación y los resultados de pruebas entre unidades de negocio.
-
Diseño de Flujo de Trabajo de Riesgo de Terceros y Debida Diligencia. Delimitar las relaciones con terceros, clasificar por niveles de riesgo a proveedores y socios, y definir requisitos de debida diligencia y cadencia de supervisión. Reducir la exposición en materia anticorrupción, cribado contra listas de vigilancia y obligaciones de cumplimiento contractual, documentando aprobaciones, renovaciones y desencadenantes de seguimiento.
Eficacia del Programa y Remediación
-
Análisis de Brechas del Programa de Cumplimiento frente a U.S. Sentencing Guidelines § 8B2.1(b). Evaluar si su programa está razonablemente diseñado, implantado y aplicado, utilizando elementos reconocidos del programa, tales como compromiso de la dirección, estándares y procedimientos, autonomía y recursos, formación, mecanismos de reporte y seguimiento y auditoría. Entregar una hoja de ruta de remediación con hitos priorizados y objetivos de evidencia para cada componente del programa.
-
Revisión de Mecanismos de Reporte y Marco Antirrepresalias. Evaluar la disponibilidad de múltiples canales de reporte, opciones confidenciales y anónimas, y el flujo de trabajo desde la recepción hasta la respuesta. Verificar la alineación entre la política antirrepresalias y la formación, e identificar brechas de documentación, teniendo en cuenta que la ampliación de la línea de denuncias (hotline) y el refuerzo de investigaciones constituyen una línea estratégica independiente.
-
Diseño de Flujo de Trabajo de Riesgo de Terceros y Debida Diligencia. Definir la clasificación por niveles de riesgo, la diligencia en el alta (onboarding), los controles contractuales y las verificaciones de renovación para proveedores, distribuidores, agentes y socios. Establecer rutinas de supervisión que respalden una documentación consistente, el escalado y el cribado frente a listas de vigilancia pertinentes.
-
Paquete de Informes de Gobernanza para la Supervisión de la Dirección. Establecer la cadencia de reporte, métricas estandarizadas y una narrativa lista para el consejo sobre riesgos, controles y remediación. Permitir que la dirección compare el perfil de riesgo entre ubicaciones y filiales utilizando el mismo marco de control y evidencia.
Controles de Terceros y Filiales
-
Diseño de Flujo de Trabajo de Riesgo de Terceros y Debida Diligencia. Identificar dónde los terceros generan un riesgo elevado y, a continuación, establecer el nivel de diligencia, aprobaciones y seguimiento acorde al nivel de riesgo. Documentar la cadencia de supervisión y los desencadenantes de remediación para que el proceso sea repetible y defendible.
-
Inventario de Requisitos Regulatorios y Contractuales. Recoger obligaciones de cumplimiento derivadas de contratos, incluidas expectativas sobre libros y registros y derechos de auditoría que pueden operar como requisitos de control. Reducir la ambigüedad operativa vinculando obligaciones a departamentos, sistemas y fuentes de evidencia específicas.
-
Evaluación de Riesgos de Cumplimiento a Nivel Corporativo (Matriz de Riesgos + Responsables del Riesgo). Ampliar el mapeo a filiales y funciones transfronterizas para alinear controles, formación y canales de reporte entre entidades. Apoyar necesidades de traducción y localización cuando corresponda, para mantener la coherencia en la finalidad del control y en la documentación.
-
Paquete de Informes de Gobernanza para la Supervisión de la Dirección. Definir cómo las filiales reportan el estado de cumplimiento a la dirección de la matriz utilizando métricas estandarizadas y umbrales de escalado. Proporcionar una estructura de gobernanza que respalde una supervisión consistente sin cargas de reporte duplicadas.
Sistemas de Reporte y Formación
-
Revisión de Mecanismos de Reporte y Marco Antirrepresalias. Evaluar si los canales de reporte están debidamente difundidos, son accesibles y están protegidos por un marco antirrepresalias. Documentar el flujo de trabajo desde la recepción hasta el triaje, la coordinación de la investigación, el cierre y el seguimiento de la remediación.
-
Análisis de Brechas del Programa de Cumplimiento frente a U.S. Sentencing Guidelines § 8B2.1(b). Evaluar la cadencia de formación, el seguimiento de participación y las pruebas de comprensión frente a elementos reconocidos del programa. Implantar certificaciones anuales y prácticas de conservación de evidencias que la dirección pueda verificar en revisiones de supervisión.
-
Evaluación de Riesgos de Cumplimiento a Nivel Corporativo (Matriz de Riesgos + Responsables del Riesgo). Identificar controles dependientes de la formación y asignarlos a puestos, departamentos y, cuando proceda, terceros. Puntuar las brechas creadas por baja participación, impartición inconsistente o certificaciones faltantes.
-
Paquete de Informes de Gobernanza para la Supervisión de la Dirección. Traducir las métricas de formación y de canales de reporte a paneles de control para la dirección, incluidos participación, volumen de hotline, tiempo de respuesta y tasas de finalización de remediación. Establecer umbrales de escalado y cadencia de revisión adecuados para la supervisión del órgano de gobierno.
Programas de Cumplimiento Eficaces conforme a U.S. Sentencing Guidelines § 8B2.1(b)
U.S. Sentencing Guidelines § 8B2.1(b) describe los rasgos característicos de un programa eficaz de cumplimiento y ética y se utiliza comúnmente como referencia para el diseño e implantación del programa. La cuestión central no es si existen políticas, sino si los controles están razonablemente diseñados, implantados y aplicados, con evidencia revisable. La debilidad tiende a aparecer cuando la autonomía y los recursos son insuficientes, no se hace seguimiento de la participación en formaciones, los mecanismos de reporte se infrautilizan o no se prueban, y el seguimiento y la auditoría no están estructurados. Una evaluación de riesgos proporciona la capa documental que conecta obligaciones, controles, responsables y verificación.
Las empresas de California suelen operar en múltiples ubicaciones, departamentos de alto crecimiento y estructuras con múltiples entidades, lo que dificulta la consistencia sin un sistema documentado. Nos centramos en evidencia operativa, incluida la identificación de quién es responsable de un control, dónde reside en los sistemas y cómo se pone a prueba. El resultado está diseñado para respaldar las expectativas de supervisión de la dirección y la ejecución diaria, no solo declaraciones de políticas.
-
Asignar responsables del riesgo con rendición de cuentas para cada área de riesgo, incluida la ejecución del control, la conservación de evidencias y el seguimiento de la remediación.
-
Asignar libros y registros y controles internos a obligaciones conforme a las disposiciones contables de la Foreign Corrupt Practices Act of 1977 (FCPA) y a requisitos derivados de contratos.
-
Validar la cadencia de formación, el seguimiento de participación, las pruebas de comprensión y las certificaciones anuales para funciones relevantes y, cuando proceda, agentes y socios comerciales.
-
Evaluar los canales de reporte en cuanto a accesibilidad y confidencialidad, incluido si existe la opción de reporte anónimo y si la formación antirrepresalias está documentada.
-
Definir la cadencia de seguimiento y auditoría, incluidos parámetros para auditorías periódicas de terceros bajo la dirección del órgano de gobierno.
-
Extender los controles y requisitos de reporte a filiales, incluidas entidades fuera de Estados Unidos, con traducción y localización cuando sea necesario.
Esta evaluación constituye una revisión estratégica de cumplimiento y no garantiza resultados regulatorios; proporciona controles documentados y medidas de remediación aptas para la supervisión.
Cumplimiento Regulatorio en California
Las empresas de California suelen gestionar el cumplimiento mediante una combinación de impulsores regulatorios federales, requisitos sectoriales y obligaciones contractuales que funcionan como controles de facto. Una evaluación de riesgos organiza esos impulsores en un único inventario de requisitos y, posteriormente, los asigna a controles, responsables y fuentes de evidencia. Entre los anclajes federales habituales se incluyen U.S. Sentencing Guidelines § 8B2.1(b) para el diseño del programa, el Justice Manual 9-28.800 para la evaluación de la eficacia del programa, y los requisitos y expectativas de la Sarbanes-Oxley Act of 2002 relativos a canales confidenciales de reporte para preocupaciones contables y de auditoría en sociedades cotizadas.
Asimismo, evaluamos si las áreas de riesgo se han delimitado adecuadamente para sus operaciones, incluidos libros y registros y controles internos conforme a la Foreign Corrupt Practices Act of 1977 (FCPA), consideraciones anticorrupción conforme a la UK Bribery Act 2010 para actividad multinacional, y prácticas de cribado vinculadas a la Arms Export Control Act (AECA) y a International Traffic in Arms Regulations (ITAR). En materia de beneficios y riesgos relacionados con la plantilla, consideramos exposiciones que alcanzan la Employee Retirement Income Security Act of 1974 (ERISA), Affordable Care Act (ACA), el Internal Revenue Code (Code), el Title VII of the Civil Rights Act of 1964 (Title VII) y la Americans with Disabilities Act (ADA), y documentamos en consecuencia la titularidad, la formación y los controles de seguimiento.
Asesoría Jurídica Flexible
Apoyo Continuo a la Supervisión del Cumplimiento
-
Establecer una cadencia mensual o trimestral permanente para revisar métricas, actualizar el perfil de riesgos y hacer seguimiento de hitos de remediación.
-
Mantener un inventario vivo de requisitos y una matriz de riesgos conforme cambien contratos, sistemas y unidades de negocio.
-
Reportar a la dirección utilizando un paquete de gobernanza acordado, con umbrales de escalado y expectativas de evidencia.
Proyecto de Evaluación de Alcance Cerrado
-
Definir alcance, partes interesadas, fuentes de evidencia y calendario; después, realizar entrevistas estructuradas y revisión documental.
-
Entregar una matriz de riesgos priorizada, un análisis de brechas y una hoja de ruta de remediación con responsables y fechas límite.
-
Presentar resultados a la dirección y convertir los hallazgos en tickets de implementación que sus equipos puedan ejecutar.
Línea de Trabajo Específica del Programa
-
Centrarse en un único sistema, como la debida diligencia de terceros, los mecanismos de reporte o el reporte consolidado de filiales.
-
Documentar flujos de trabajo, controles y pasos de seguimiento y pruebas, y alinear políticas y requisitos de formación.
-
Proporcionar materiales y métricas listos para implementación que se integren en las rutinas de gobernanza existentes.
Los encargos están diseñados para producir documentación respaldada por evidencia que pueda mantenerse tras la entrega. Coordinamos estrechamente con los equipos jurídico, financiero, de recursos humanos y de operaciones para alinear la titularidad de controles y la cadencia de reporte.
Red de Cumplimiento de Gobernanza Corporativa de California
Vincule la evaluación con las políticas, el reporte y los controles que mantienen su programa ejecutable
Preguntas Frecuentes sobre Evaluaciones de Riesgos de Cumplimiento para Empresas de California
¿Existe una lista de verificación (checklist) de evaluación de riesgos de cumplimiento para una empresa de California?
Sí, pero depende de su modelo de negocio y de los puntos de contacto regulados, y la lista debe cubrir activos como el inventario de requisitos, la matriz de riesgos, el mapa de controles, los registros de formación, los canales de reporte, los expedientes de debida diligencia de terceros y el paquete de informes de gobernanza. El alcance debe determinar cómo se identifican las obligaciones, quién es responsable de cada control, cómo se conserva la evidencia y cómo se realizan el seguimiento y las pruebas con una cadencia definida. El riesgo oculto es utilizar una lista genérica que no asigne responsables del riesgo ni documente si los controles están implantados y se hacen cumplir en la práctica conforme a U.S. Sentencing Guidelines § 8B2.1(b). Law Laguna elabora una lista que se convierte en un sistema de registro mantenido, no en una hoja de trabajo de una sola vez.
¿Cómo elaboramos una matriz de riesgos de cumplimiento corporativo?
Depende: una matriz de riesgos operativa requiere activos definidos como un registro de requisitos, responsables del riesgo nominales, un catálogo de controles, criterios de puntuación de probabilidad e impacto y un índice de evidencias vinculado a sistemas y registros. El alcance debe regular la recepción de insumos operativos, el mapeo de obligaciones a controles, la metodología de puntuación y los estándares de documentación para seguimiento y auditoría. El riesgo oculto es puntuar riesgos sin vincularlos a controles y responsables específicos, lo que deja a la dirección sin una visión defendible de lo que realmente está implantado y se hace cumplir. Law Laguna construye matrices de riesgos listas para gobernanza, incluidos umbrales de escalado y cadencia de reporte adecuados para la supervisión de la dirección.
¿Qué factores evalúa el Department of Justice para una evaluación de riesgos de un programa de cumplimiento eficaz?
Depende, y debe tratar la evaluación como un ejercicio de documentación y ejecución que cubra activos como políticas, registros de finalización de formación, certificaciones, registros de canales de reporte, flujos de investigación, debida diligencia de terceros y seguimiento de la remediación. El alcance debe determinar si existe evidencia del compromiso de la dirección, si una persona con autoridad suficiente supervisa el programa, si existe autonomía y recursos y si el seguimiento y la auditoría están estructurados. El riesgo oculto es apoyarse en declaraciones de políticas sin evidencia de que los controles operen, una preocupación reflejada en Justice Manual 9-28.800 y U.S. Sentencing Guidelines § 8B2.1(b). Law Laguna asigna estos factores a un análisis de brechas y una hoja de ruta de remediación que su equipo puede gestionar.
¿Necesitan las sociedades cotizadas de tamaño medio una hotline de denunciantes conforme a Sarbanes-Oxley?
Sí; en la práctica, las sociedades cotizadas deben mantener activos como un canal de reporte confidencial para preocupaciones contables y de auditoría, procedimientos de recepción y escalado, documentación de investigaciones y registros de formación antirrepresalias. El alcance debe regular cómo se reciben, trian, documentan y escalan los reportes a las partes interesadas pertinentes, y cómo se cierran con seguimiento de remediación. El riesgo oculto es operar una hotline que existe solo de nombre, con titularidad poco clara, respuesta lenta o controles de confidencialidad débiles, lo que puede socavar la confianza en el reporte y la disciplina de documentación conforme a la Sarbanes-Oxley Act of 2002. Law Laguna evalúa la preparación de la hotline como parte de la revisión de mecanismos de reporte y puede delimitar un desarrollo independiente cuando sea necesario.
¿Qué debería incluir un plan de auditoría de cumplimiento empresarial para seguimiento y prueba de controles?
Depende: un plan de auditoría debe incluir activos como un inventario de controles, protocolos de prueba, lógica de muestreo, registro de incidencias, seguimiento de remediación y métricas de reporte a la dirección. El alcance debe regular cómo se seleccionan los controles para prueba, cómo se recopila la evidencia, quién valida los hallazgos y cómo se escalan y se remedian las incidencias en un plazo. El riesgo oculto es realizar auditorías sin una estructura de gobernanza definida, lo que puede generar resultados inconsistentes y un valor limitado para la supervisión cuando se evalúe frente a las expectativas de seguimiento y auditoría de U.S. Sentencing Guidelines § 8B2.1(b). Law Laguna elabora planes de seguimiento y pruebas listos para auditoría que se alinean con su matriz de riesgos y responsables.
¿Cómo delimitamos el riesgo de cumplimiento de terceros y la debida diligencia?
Depende: la debida diligencia de terceros debe abarcar activos como un inventario de proveedores y socios, criterios de clasificación por niveles de riesgo, cuestionarios de debida diligencia, flujos de aprobación, cláusulas contractuales de control y registros de cribado. El alcance debe regular el alta (onboarding), las renovaciones, la cadencia de seguimiento continuo y los desencadenantes de escalado cuando aparezcan señales de alerta, incluidos los procesos de cribado frente a listas de vigilancia. El riesgo oculto es asumir que los controles de compras equivalen a controles de cumplimiento, especialmente cuando aplica la anticorrupción o el control de exportaciones conforme a la Foreign Corrupt Practices Act of 1977 (FCPA), la UK Bribery Act 2010 y el contexto de cribado de la Arms Export Control Act (AECA) y International Traffic in Arms Regulations (ITAR). Law Laguna diseña flujos de trabajo documentados, repetibles y mantenibles entre departamentos.
¿Cubre una evaluación de riesgos de cumplimiento los beneficios de empleados y las exposiciones de RR. HH.?
Sí; cuando sea relevante para sus operaciones, una evaluación debe incluir activos como documentación de políticas y procedimientos, registros de formación, controles de administración de planes de beneficios y flujos de reporte y escalado. El alcance debe determinar dónde surgen los riesgos en contratación, adaptaciones, discriminación, elegibilidad de beneficios y gestión de registros, y asignar esas áreas a controles y responsables con rendición de cuentas. El riesgo oculto es tratar empleo y beneficios como puramente operativos, cuando las exposiciones pueden involucrar requisitos de Title VII of the Civil Rights Act of 1964 (Title VII), la Americans with Disabilities Act (ADA), la Employee Retirement Income Security Act of 1974 (ERISA), la Affordable Care Act (ACA) y el Internal Revenue Code (Code). Law Laguna documenta estas áreas de riesgo en la misma estructura de matriz para que la dirección pueda supervisarlas de forma consistente.
¿Cómo aborda una evaluación de riesgos los libros y registros y los controles internos?
Sí; una evaluación de riesgos de cumplimiento puede abordar directamente activos como políticas financieras, flujos de aprobación, controles de acceso a sistemas, conciliaciones contables, evidencia de cumplimiento contractual y trazas de auditoría. El alcance debe regular cómo se identifican las obligaciones de libros y registros, cómo se asignan los controles internos a esas obligaciones y cómo se documentan las pruebas y la remediación. El riesgo oculto es una documentación fragmentada en la que existen controles financieros, pero no están vinculados a obligaciones de cumplimiento, una preocupación central en las disposiciones contables de la Foreign Corrupt Practices Act of 1977 (FCPA) y que también puede venir impulsada por cláusulas (covenants) de financiación y otros términos contractuales. Law Laguna asigna los controles a fuentes de evidencia para que la dirección pueda verificar el funcionamiento, no solo el diseño.
Deje de operar sin un sistema documentado de controles de cumplimiento
Cuando los riesgos no están asignados a responsables y controles, es más probable que las infracciones pasen desapercibidas y la remediación se vuelva reactiva. Los costes aumentan cuando falta documentación, no se mide la participación en formaciones o no se mantienen los mecanismos de reporte. La supervisión por la dirección también es más difícil de demostrar cuando el perfil de riesgo no puede resumirse con una matriz de riesgos actual y un índice de evidencias.
Comenzamos delimitando el alcance, mapeando a las partes interesadas y planificando la recopilación de evidencias; después realizamos entrevistas y revisión documental por unidad de negocio. Usted recibe una matriz de riesgos priorizada, resultados de análisis de brechas cuando proceda y una hoja de ruta de remediación con responsables y cadencia de reporte.