
Si tu matriz cotiza en EE. UU., tu filial mexicana también está bajo SOX. Los 5 controles de TI (ITGC) que un auditor va a pedir y los hallazgos más comunes.
Si tu empresa matriz cotiza en una bolsa de Estados Unidos, la Ley Sarbanes-Oxley (SOX) no se detiene en la frontera. La Sección 404 exige que la dirección certifique la efectividad del control interno sobre la información financiera — y si los resultados de tu planta o filial mexicana se consolidan en los estados financieros del grupo, sus controles internos, incluidos los de TI, entran directamente en el alcance de esa certificación.
En la práctica esto significa que un auditor externo (normalmente una de las grandes firmas contables) va a pedir evidencia concreta de que los sistemas que soportan las operaciones financieras de tu planta en México están controlados con el mismo rigor que los de la matriz — sin importar que el equipo de TI local sea de tres personas y el de la matriz de trescientas.
Los ITGC (IT General Controls) son el núcleo de lo que SOX exige en materia de tecnología. Se agrupan en cinco áreas:
Framework de referencia habitual: COSO o COBIT — no porque el auditor exija adoptarlos formalmente, sino porque son el lenguaje común que usará para evaluar tus controles.
En nuestras auditorías de TI a filiales de grupos internacionales en México, los mismos cinco puntos reaparecen una y otra vez:
Ninguno de estos hallazgos es exótico — es, casi palabra por palabra, lo que documentamos en un caso real de auditoría a un grupo con siete filiales mexicanas (puedes leer el detalle anonimizado aquí). La diferencia con un contexto SOX es que estos hallazgos ya no son solo una recomendación de mejora: son una deficiencia de control que el auditor externo tiene que reportar.
Más allá de la teoría, la lista de evidencia que un auditor Big Four suele solicitar a una filial mexicana incluye: una matriz de control con cada ITGC mapeado a su evidencia, tickets de cambio para cada modificación relevante del período, evidencia de revisiones trimestrales de accesos, la política de contraseñas tal como está configurada en el sistema (no solo el documento), y logs exportables cubriendo todo el ejercicio fiscal, no solo el trimestre en curso.
Una planta o filial mexicana de una empresa pública estadounidense no necesita replicar el equipo de compliance de la matriz — necesita un socio de TI que conozca el lenguaje de SOX y sepa traducirlo en controles concretos, documentados y sostenibles con un equipo local pequeño. Es exactamente el terreno donde trabajamos con clientes de nearshoring en plantas y filiales estadounidenses en México.
Conoce nuestra auditoría de TI, diseñada para dejar tu filial lista antes de que llegue el auditor externo, o revisa los 15 hallazgos típicos que encontramos con más frecuencia en auditorías a filiales en México.
30 minutos con uno de nuestros directores. Sin presentación comercial — directo al grano.