01What it isQué es
Supply chain governance is the system of policies, controls and named owners that decides who can commit company money, with which suppliers and under what checks — and that proves, to auditors and the board, that those rules are actually followed.
La gobernanza de la cadena de suministro es el sistema de políticas, controles y responsables con nombre que define quién puede comprometer dinero de la empresa, con qué proveedores y bajo qué verificaciones, y que demuestra ante auditores y consejo que esas reglas realmente se cumplen.
02Why it mattersPor qué importa
Procurement is where cash leaves the company, so a weak control there turns directly into fraud, unauthorized commitments or misstated liabilities. Internal control is only effective when it is designed, embedded in processes and monitored with clear accountability (COSO, 2013 — Internal Control: Integrated Framework). For Mexican subsidiaries of US-listed groups, material procurement controls are also tested under SOX Section 404.
Compras es por donde sale el dinero de la empresa, así que un control débil ahí se convierte directamente en fraude, compromisos no autorizados o pasivos mal registrados. El control interno solo es efectivo cuando está diseñado, integrado en los procesos y monitoreado con responsables claros (COSO, 2013 — Internal Control: Integrated Framework). Para subsidiarias mexicanas de grupos listados en EE. UU., los controles de compras materiales también se prueban bajo la Sección 404 de SOX.
03How it is doneCómo se hace
04The concept in depthEl concepto a fondo
Advanced: designs the supply chain governance framework; manages SOX 404 control documentation for procurement; leads the COSO ERM integration with supply chain risk management; owns the supplier code of conduct.
Avanzado: diseña el marco de gobernanza de la cadena de suministro; gestiona la documentación de controles SOX 404 de compras; lidera la integración de COSO ERM con la gestión de riesgos de supply chain; es dueño del código de conducta de proveedores.
05In practiceEn la práctica
06Illustrative caseCaso ilustrativo
The company designs and documents its supply chain procurement governance framework in response to a SOX 404 deficiency finding from the external auditor.
| Governance control | Deficiency finding (pre-remediation) | Remediation implemented |
|---|---|---|
| Segregation of duties in purchase order creation and approval | 18% of POs in the test sample were approved by the same person who created the PO · No system-enforced segregation in the ERP · SOX 404 significant deficiency | ERP configured to enforce 4-eyes principle: PO creator cannot approve POs · Approval delegation rules configured for each spend threshold level · Monthly SOD exception report reviewed by CFO |
| Vendor master data change authorization | No formal change authorization process for vendor master data · Bank account changes processed without second approver verification · 2 BEC fraud attempts identified in prior year (both amounts recovered) | Vendor master data change requires dual authorization (Accounts Payable Manager + Treasury) · Bank account changes additionally require phone verification with vendor contact on file · All changes generate automated CFO notification |
| PO spend authority matrix documentation | Informal spend authority (verbally understood, not documented) · No system-enforced limits · External auditor could not verify limits were consistently applied | Formal spend authority matrix approved by CEO and Board · Matrix implemented in ERP as system controls (POs above threshold automatically routed to next approval level) · Matrix reviewed and reapproved annually |
La empresa diseña y documenta su marco de gobernanza de compras de supply chain en respuesta a una deficiencia de SOX 404 señalada por el auditor externo.
| Control de gobernanza | Deficiencia detectada (antes de la remediación) | Remediación implementada |
|---|---|---|
| Segregación de funciones en la creación y aprobación de órdenes de compra | 18% de las órdenes de compra de la muestra fueron aprobadas por la misma persona que las creó · Sin segregación forzada por el sistema en el ERP · Deficiencia significativa de SOX 404 | ERP configurado para forzar el principio de 4 ojos: quien crea una orden no puede aprobarla · Reglas de delegación de aprobación configuradas para cada nivel de umbral de gasto · Reporte mensual de excepciones de SOD revisado por el CFO |
| Autorización de cambios en datos maestros de proveedores | Sin proceso formal de autorización de cambios en datos maestros de proveedores · Cambios de cuenta bancaria procesados sin verificación de un segundo aprobador · 2 intentos de fraude BEC identificados en el año anterior (ambos montos recuperados) | Los cambios en datos maestros de proveedores requieren doble autorización (Gerente de Cuentas por Pagar + Tesorería) · Los cambios de cuenta bancaria requieren además verificación telefónica con el contacto del proveedor registrado · Todo cambio genera una notificación automática al CFO |
| Documentación de la matriz de facultades de gasto | Facultades de gasto informales (entendidas de palabra, no documentadas) · Sin límites forzados por el sistema · El auditor externo no pudo verificar que los límites se aplicaran de forma consistente | Matriz formal de facultades de gasto aprobada por el CEO y el Consejo · Matriz implementada en el ERP como control de sistema (las órdenes por encima del umbral se turnan automáticamente al siguiente nivel de aprobación) · Matriz revisada y reaprobada cada año |
07How it is measuredCómo se mide
08What you would useQué se usa
SAP GRC and Oracle Risk Management Cloud are the reference platforms for ERP-integrated SOD enforcement, spend authority matrix management, and real-time compliance monitoring in procurement.
The COSO ERM framework and the ISO 20400 Sustainable Procurement guidance standard are the reference governance frameworks for supply chain. Both are published by their issuing organizations (COSO and ISO) and require no software license.
SAP GRC y Oracle Risk Management Cloud son las plataformas de referencia para forzar la SOD integrada al ERP, gestionar la matriz de facultades de gasto y monitorear el cumplimiento en compras en tiempo real.
El marco COSO ERM y la norma guía ISO 20400 de compras sostenibles son los marcos de gobernanza de referencia para supply chain. Ambos los publican sus organismos emisores (COSO e ISO) y no requieren licencia de software.
A control the system enforces beats a policy people are asked to follow — every time.
Un control que el sistema obliga vale más que una política que se pide cumplir, siempre.
All D19 componentsTodos los componentes de D19D19 artifactsArtifacts de D19SCRA