← Volver a Guías
SOX Compliance
15 Aug 2026

SOX y controles de TI: lo que tu filial en México debe demostrar a EE. UU.

Si tu matriz cotiza en EE. UU., tu filial mexicana también está bajo SOX. Los 5 controles de TI (ITGC) que un auditor va a pedir y los hallazgos más comunes.

Por qué tu planta en México también está bajo SOX

Si tu empresa matriz cotiza en una bolsa de Estados Unidos, la Ley Sarbanes-Oxley (SOX) no se detiene en la frontera. La Sección 404 exige que la dirección certifique la efectividad del control interno sobre la información financiera — y si los resultados de tu planta o filial mexicana se consolidan en los estados financieros del grupo, sus controles internos, incluidos los de TI, entran directamente en el alcance de esa certificación.

En la práctica esto significa que un auditor externo (normalmente una de las grandes firmas contables) va a pedir evidencia concreta de que los sistemas que soportan las operaciones financieras de tu planta en México están controlados con el mismo rigor que los de la matriz — sin importar que el equipo de TI local sea de tres personas y el de la matriz de trescientas.

Los 5 controles generales de TI (ITGC) que un auditor va a pedir

Los ITGC (IT General Controls) son el núcleo de lo que SOX exige en materia de tecnología. Se agrupan en cinco áreas:

  • Gestión de cuentas de administrador. Quién tiene privilegios elevados, quién los autorizó y cómo se revisan periódicamente.
  • Gestión del ciclo de vida del software. Que cada cambio — desde una actualización del ERP hasta un ajuste de configuración — esté planeado, autorizado, probado y documentado antes de implementarse.
  • Gestión de parches. Identificación, adquisición e implementación verificable de actualizaciones de seguridad en servidores, sistemas operativos y aplicaciones.
  • Controles de acceso. Políticas de contraseñas y autenticación de identidad para restringir el acceso no autorizado a cada aplicación que toca información financiera.
  • Registro de auditoría. Que todas las transacciones y cambios en los sistemas queden registrados y disponibles para su revisión posterior.

Framework de referencia habitual: COSO o COBIT — no porque el auditor exija adoptarlos formalmente, sino porque son el lenguaje común que usará para evaluar tus controles.

Los hallazgos más comunes en filiales mexicanas

En nuestras auditorías de TI a filiales de grupos internacionales en México, los mismos cinco puntos reaparecen una y otra vez:

  • Cuentas de administrador compartidas o genéricas ("admin", "soporte") sin trazabilidad de quién las usó.
  • Ningún proceso formal de gestión de cambios — los ajustes al ERP o al sistema contable se hacen "porque hacía falta", sin ticket ni autorización documentada.
  • Accesos al ERP que nunca se revisan después de la alta inicial — empleados que cambiaron de puesto o dejaron la empresa conservan permisos que ya no les corresponden.
  • Ausencia de logs auditables más allá de unas semanas, cuando el auditor pedirá evidencia de todo el ejercicio fiscal.
  • Políticas de contraseñas documentadas en la matriz pero no aplicadas técnicamente en los sistemas locales.

Ninguno de estos hallazgos es exótico — es, casi palabra por palabra, lo que documentamos en un caso real de auditoría a un grupo con siete filiales mexicanas (puedes leer el detalle anonimizado aquí). La diferencia con un contexto SOX es que estos hallazgos ya no son solo una recomendación de mejora: son una deficiencia de control que el auditor externo tiene que reportar.

Qué te van a pedir literalmente los auditores

Más allá de la teoría, la lista de evidencia que un auditor Big Four suele solicitar a una filial mexicana incluye: una matriz de control con cada ITGC mapeado a su evidencia, tickets de cambio para cada modificación relevante del período, evidencia de revisiones trimestrales de accesos, la política de contraseñas tal como está configurada en el sistema (no solo el documento), y logs exportables cubriendo todo el ejercicio fiscal, no solo el trimestre en curso.

Checklist antes de la próxima auditoría

  • ¿Existen cuentas de administrador compartidas en tus sistemas financieros? Elimínalas antes de que lo encuentre el auditor.
  • ¿Hay un registro (aunque sea simple) de cada cambio hecho al ERP en los últimos 12 meses?
  • ¿Cuándo fue la última vez que se revisaron los accesos de usuarios que ya no están en la empresa?
  • ¿Tus logs de sistema cubren todo el ejercicio fiscal, o se sobrescriben cada pocas semanas?
  • ¿La política de contraseñas del documento corporativo coincide con lo que realmente permite el sistema?

Prepararse antes de que llegue el auditor

Una planta o filial mexicana de una empresa pública estadounidense no necesita replicar el equipo de compliance de la matriz — necesita un socio de TI que conozca el lenguaje de SOX y sepa traducirlo en controles concretos, documentados y sostenibles con un equipo local pequeño. Es exactamente el terreno donde trabajamos con clientes de nearshoring en plantas y filiales estadounidenses en México.

Conoce nuestra auditoría de TI, diseñada para dejar tu filial lista antes de que llegue el auditor externo, o revisa los 15 hallazgos típicos que encontramos con más frecuencia en auditorías a filiales en México.

¿Necesita ayuda concreta sobre este tema?

30 minutos con uno de nuestros directores. Sin presentación comercial — directo al grano.

Diagnóstico gratuito · 30 minCotización en 24h