Identificar procesos críticos
Contratación pública, tesorería, ventas, compras, intermediarios, datos, comercio exterior y relaciones con autoridades suelen requerir análisis específico según la empresa.
Definir eventos de riesgo
Cada evento debe describir una conducta observable: pago indebido mediante agente, alteración documental, acceso no autorizado, coordinación con competidor o uso irregular de fondos, entre otros.
Evaluar controles
Debe verificarse diseño y funcionamiento. Un control que existe en política pero no deja evidencia o se omite frecuentemente tiene menor efectividad.
Planes de acción
Los hallazgos deben traducirse en acciones con dueño, fecha y criterio de cierre. La matriz debe revisarse cuando cambian operaciones, normativa o incidentes.
Preguntas frecuentes
¿Debe utilizarse una matriz separada de la de cumplimiento?
Puede integrarse o complementarse, siempre que identifique adecuadamente eventos y controles de relevancia penal.
¿Con qué frecuencia se actualiza?
Depende del riesgo y cambios del negocio; también debe revisarse después de incidentes significativos.
¿Quién debe aprobarla?
La gobernanza depende de la organización, pero la alta dirección y órganos de supervisión deberían tener visibilidad proporcional al riesgo.
- Ley 2195 de 2022 – medidas de transparencia y lucha contra la corrupción
- Ley 1474 de 2011 – Estatuto Anticorrupción
- Código Penal – Ley 599 de 2000
- Superintendencia de Sociedades – Circular Básica Jurídica
La normativa puede cambiar. La aplicación a un caso concreto requiere revisión de vigencia, hechos y autoridad competente.