D19 · L3 · 01 — L2 · Supply Chain GovernanceL2 · Gobierno de la Cadena de Suministro

Supply chain governance frameworks: policies, controls & accountability structuresMarcos de gobernanza de SC: políticas, controles y accountability

Governance without consequences is just policy — governance with consequences is what changes behavior.

La gobernanza sin consecuencias es política — la que tiene consecuencias es la que cambia el comportamiento.

01What it isQué es

Supply chain governance is the system of policies, controls and named owners that decides who can commit company money, with which suppliers and under what checks — and that proves, to auditors and the board, that those rules are actually followed.

La gobernanza de la cadena de suministro es el sistema de políticas, controles y responsables con nombre que define quién puede comprometer dinero de la empresa, con qué proveedores y bajo qué verificaciones, y que demuestra ante auditores y consejo que esas reglas realmente se cumplen.

02Why it mattersPor qué importa

Procurement is where cash leaves the company, so a weak control there turns directly into fraud, unauthorized commitments or misstated liabilities. Internal control is only effective when it is designed, embedded in processes and monitored with clear accountability (COSO, 2013 — Internal Control: Integrated Framework). For Mexican subsidiaries of US-listed groups, material procurement controls are also tested under SOX Section 404.

Compras es por donde sale el dinero de la empresa, así que un control débil ahí se convierte directamente en fraude, compromisos no autorizados o pasivos mal registrados. El control interno solo es efectivo cuando está diseñado, integrado en los procesos y monitoreado con responsables claros (COSO, 2013 — Internal Control: Integrated Framework). Para subsidiarias mexicanas de grupos listados en EE. UU., los controles de compras materiales también se prueban bajo la Sección 404 de SOX.

03How it is doneCómo se hace

1
Hard-code segregation of duties. Configure the ERP so the person who creates a PO, approves it and receives the goods can never be the same.
2
Formalize the authority matrix. Document spend limits by role and amount, approve them at board level and route POs automatically to the right approver.
3
Test and re-certify yearly. Run a self-assessment with control owners' sign-off and review SOD exception reports monthly, so drift is caught before the auditor finds it.
1
Forzar la segregación de funciones. Configurar el ERP para que quien crea una orden de compra, quien la aprueba y quien recibe la mercancía nunca sean la misma persona.
2
Formalizar la matriz de facultades. Documentar los límites de gasto por rol y monto, aprobarlos a nivel consejo y turnar las órdenes automáticamente al aprobador correcto.
3
Probar y recertificar cada año. Hacer una autoevaluación firmada por los dueños de control y revisar cada mes el reporte de excepciones de SOD, para detectar desviaciones antes que el auditor.

04The concept in depthEl concepto a fondo

🏛️Supply chain governance: the control architecture that keeps procurement honest›
Supply chain governance is the set of policies, controls, accountability structures, and oversight mechanisms that ensure procurement decisions are made legally, ethically, and in the company’s best interest. The three foundational governance principles in procurement: (1) Segregation of duties: the person who initiates a purchase order cannot be the same person who approves it, and cannot be the same person who receives the goods and verifies delivery. This three-way separation (requisitioner ≠ approver ≠ receiver) is the control that prevents a single actor from initiating, authorizing, and confirming a fraudulent transaction. (2) Transparency: all procurement decisions above a defined threshold must be documented, justified, and reviewed by an authority independent of the requestor. (3) Accountability: specific individuals are named as responsible for each governance control, and control failures are traced to accountable individuals.
📊COSO ERM: the reference framework for enterprise and supply chain risk management governance›
The COSO (Committee of Sponsoring Organizations of the Treadway Commission) Enterprise Risk Management framework is the global reference standard for integrating risk management into corporate governance. COSO ERM (2017) covers 5 components: Governance & Culture, Strategy & Objective-Setting, Performance, Review & Revision, and Information, Communication & Reporting. In supply chain: COSO ERM structures the risk register process, the supplier risk assessment program, and the integration of supply chain risk into the corporate risk governance framework.
🔢SOX Section 404 and supply chain: the financial reporting control requirement that affects procurement›
Sarbanes-Oxley (SOX) Section 404 requires US-listed companies to assess and report on the effectiveness of their internal controls over financial reporting (ICFR). Supply chain controls that are in scope for SOX 404: PO approval controls (unauthorized purchase orders generate fictitious liabilities), vendor master data controls (unauthorized vendor creation enables payment fraud), 3-way match controls (approving payment without receipt confirmation enables overpayment or payment for non-delivered goods), and inventory valuation controls. For Mexican companies that are subsidiaries of US-listed companies, or that are listed on US exchanges: procurement and inventory controls that are material to the consolidated financial statements fall within the SOX 404 assessment and can be tested by the external auditor.
🏆Intermediate vs. Advanced›
Intermediate: understands the segregation of duties requirements in procurement; follows the spend authority matrix; escalates governance violations.

Advanced: designs the supply chain governance framework; manages SOX 404 control documentation for procurement; leads the COSO ERM integration with supply chain risk management; owns the supplier code of conduct.
🏛️Gobernanza de la cadena de suministro: la arquitectura de control que mantiene honestas las compras›
La gobernanza de la cadena de suministro es el conjunto de políticas, controles, estructuras de rendición de cuentas y mecanismos de supervisión que aseguran que las decisiones de compra se tomen de forma legal, ética y en el mejor interés de la empresa. Los tres principios fundamentales de gobernanza en compras: (1) Segregación de funciones: la persona que genera una orden de compra no puede ser la misma que la aprueba, ni la misma que recibe la mercancía y verifica la entrega. Esta separación en tres partes (solicitante ≠ aprobador ≠ receptor) es el control que impide que un solo actor inicie, autorice y confirme una transacción fraudulenta. (2) Transparencia: toda decisión de compra por encima de un umbral definido debe estar documentada, justificada y revisada por una autoridad independiente del solicitante. (3) Rendición de cuentas: se nombra a personas específicas como responsables de cada control de gobernanza, y las fallas de control se rastrean hasta los responsables.
📊COSO ERM: el marco de referencia para la gobernanza de la gestión de riesgos empresariales y de la cadena de suministro›
El marco de Enterprise Risk Management de COSO (Committee of Sponsoring Organizations of the Treadway Commission) es el estándar de referencia global para integrar la gestión de riesgos en el gobierno corporativo. COSO ERM (2017) abarca 5 componentes: Gobierno y Cultura; Estrategia y Establecimiento de Objetivos; Desempeño; Revisión y Corrección; e Información, Comunicación y Reporte. En supply chain, COSO ERM estructura el proceso del registro de riesgos, el programa de evaluación de riesgo de proveedores y la integración del riesgo de la cadena de suministro en el marco corporativo de gobernanza de riesgos.
🔢SOX Sección 404 y supply chain: el requisito de control sobre el reporte financiero que afecta a compras›
La Sección 404 de la Ley Sarbanes-Oxley (SOX) exige a las empresas que cotizan en EE. UU. evaluar y reportar la efectividad de sus controles internos sobre el reporte financiero (ICFR). Controles de supply chain dentro del alcance de SOX 404: controles de aprobación de órdenes de compra (las órdenes no autorizadas generan pasivos ficticios), controles de datos maestros de proveedores (el alta no autorizada de proveedores facilita el fraude en pagos), controles de 3-way match (aprobar un pago sin confirmación de recepción facilita sobrepagos o pagos por mercancía no entregada) y controles de valuación de inventarios. Para empresas mexicanas que son subsidiarias de compañías listadas en EE. UU., o que cotizan en bolsas estadounidenses: los controles de compras e inventarios que son materiales para los estados financieros consolidados entran en la evaluación de SOX 404 y pueden ser probados por el auditor externo.
🏆Intermedio vs. Avanzado›
Intermedio: entiende los requisitos de segregación de funciones en compras; sigue la matriz de facultades de gasto; escala las violaciones de gobernanza.

Avanzado: diseña el marco de gobernanza de la cadena de suministro; gestiona la documentación de controles SOX 404 de compras; lidera la integración de COSO ERM con la gestión de riesgos de supply chain; es dueño del código de conducta de proveedores.

05In practiceEn la práctica

🏛️Implement SOD in the ERP system rather than relying on policy — a control that depends on manual compliance will have exceptions; a system-enforced control has none›
An ERP system configured to block a PO creator from approving their own PO has zero SOD exceptions — the control cannot be bypassed without changing system access. A policy that says "the creator cannot approve their own PO" with manual enforcement will consistently accumulate exceptions in any large organization.
🔢Review the spend authority matrix annually and update for organizational changes — a matrix that reflects a 3-year-old org chart generates approval gaps›
When a manager leaves and is replaced, their approval authority defaults to no one until the matrix is updated. In the interim period, POs are either blocked (operational impact) or approved by someone without the authority (control gap). Annual matrix review with an organizational change trigger is the minimum governance cadence.
🔗Document supply chain governance controls in the format required by SOX 404 even if the company is not US-listed — the discipline generates better controls at no additional cost›
A company that documents its procurement controls with control objectives, control descriptions, test procedures, and responsible control owners has better governance regardless of SOX requirement. The documentation exercise usually surfaces control gaps that were unknown before.
📊Conduct an annual governance self-assessment with procurement team sign-off — control effectiveness degrades without active monitoring and reconfirmation›
Procurement governance controls that were effective when implemented can become ineffective as personnel change, system configurations drift, or workarounds accumulate over time. An annual self-assessment (signed off by the Procurement Director and CFO) confirms that controls remain in place and effective.
🏛️Implementar la segregación de funciones (SOD) en el ERP en lugar de depender de una política: un control que depende del cumplimiento manual tendrá excepciones; un control forzado por el sistema no las tiene›
Un ERP configurado para impedir que quien crea una orden de compra la apruebe tiene cero excepciones de SOD: el control no puede evadirse sin modificar los accesos al sistema. Una política que dice "quien crea la orden no puede aprobarla", con cumplimiento manual, acumulará excepciones de forma constante en cualquier organización grande.
🔢Revisar la matriz de facultades de gasto cada año y actualizarla ante cambios organizacionales: una matriz que refleja el organigrama de hace 3 años genera huecos de aprobación›
Cuando un gerente sale y es reemplazado, su facultad de aprobación queda sin dueño hasta que se actualiza la matriz. Mientras tanto, las órdenes de compra se bloquean (impacto operativo) o las aprueba alguien sin facultades (hueco de control). La revisión anual de la matriz, con un disparador por cambio organizacional, es la cadencia mínima de gobernanza.
🔗Documentar los controles de gobernanza de supply chain en el formato que exige SOX 404 aunque la empresa no cotice en EE. UU.: la disciplina genera mejores controles sin costo adicional›
Una empresa que documenta sus controles de compras con objetivos de control, descripciones del control, procedimientos de prueba y dueños responsables tiene mejor gobernanza, le aplique SOX o no. El ejercicio de documentación suele revelar huecos de control que se desconocían.
📊Realizar una autoevaluación anual de gobernanza firmada por el equipo de compras: la efectividad de los controles se degrada sin monitoreo y reconfirmación activos›
Los controles de gobernanza de compras que eran efectivos al implementarse pueden dejar de serlo cuando cambia el personal, se desajusta la configuración del sistema o se acumulan atajos con el tiempo. Una autoevaluación anual (firmada por el Director de Compras y el CFO) confirma que los controles siguen vigentes y son efectivos.

06Illustrative caseCaso ilustrativo

Illustrative case built from typical industry values — not data from a specific company.Caso ilustrativo construido con valores típicos de la industria — no son datos de una empresa específica.
Illustrative case: Supply chain governance framework design — Mexican subsidiary of US-listed manufacturer, SOX 404 compliance
The company designs and documents its supply chain procurement governance framework in response to a SOX 404 deficiency finding from the external auditor.
Governance controlDeficiency finding (pre-remediation)Remediation implemented
Segregation of duties in purchase order creation and approval18% of POs in the test sample were approved by the same person who created the PO · No system-enforced segregation in the ERP · SOX 404 significant deficiencyERP configured to enforce 4-eyes principle: PO creator cannot approve POs · Approval delegation rules configured for each spend threshold level · Monthly SOD exception report reviewed by CFO
Vendor master data change authorizationNo formal change authorization process for vendor master data · Bank account changes processed without second approver verification · 2 BEC fraud attempts identified in prior year (both amounts recovered)Vendor master data change requires dual authorization (Accounts Payable Manager + Treasury) · Bank account changes additionally require phone verification with vendor contact on file · All changes generate automated CFO notification
PO spend authority matrix documentationInformal spend authority (verbally understood, not documented) · No system-enforced limits · External auditor could not verify limits were consistently appliedFormal spend authority matrix approved by CEO and Board · Matrix implemented in ERP as system controls (POs above threshold automatically routed to next approval level) · Matrix reviewed and reapproved annually
Result: SOX 404 remediation program: 3 significant deficiencies remediated in 90 days. External auditor confirmed remediation effectiveness. Key metric improvement: PO segregation of duties compliance from 82% to 100%; vendor master change dual-authorization compliance from 0% to 100%. No BEC fraud incidents in the 18 months post-remediation.
Illustrative case built from typical industry values — not data from a specific company.Caso ilustrativo construido con valores típicos de la industria — no son datos de una empresa específica.
Caso ilustrativo: diseño del marco de gobernanza de supply chain — subsidiaria mexicana de un fabricante listado en EE. UU., cumplimiento SOX 404
La empresa diseña y documenta su marco de gobernanza de compras de supply chain en respuesta a una deficiencia de SOX 404 señalada por el auditor externo.
Control de gobernanzaDeficiencia detectada (antes de la remediación)Remediación implementada
Segregación de funciones en la creación y aprobación de órdenes de compra18% de las órdenes de compra de la muestra fueron aprobadas por la misma persona que las creó · Sin segregación forzada por el sistema en el ERP · Deficiencia significativa de SOX 404ERP configurado para forzar el principio de 4 ojos: quien crea una orden no puede aprobarla · Reglas de delegación de aprobación configuradas para cada nivel de umbral de gasto · Reporte mensual de excepciones de SOD revisado por el CFO
Autorización de cambios en datos maestros de proveedoresSin proceso formal de autorización de cambios en datos maestros de proveedores · Cambios de cuenta bancaria procesados sin verificación de un segundo aprobador · 2 intentos de fraude BEC identificados en el año anterior (ambos montos recuperados)Los cambios en datos maestros de proveedores requieren doble autorización (Gerente de Cuentas por Pagar + Tesorería) · Los cambios de cuenta bancaria requieren además verificación telefónica con el contacto del proveedor registrado · Todo cambio genera una notificación automática al CFO
Documentación de la matriz de facultades de gastoFacultades de gasto informales (entendidas de palabra, no documentadas) · Sin límites forzados por el sistema · El auditor externo no pudo verificar que los límites se aplicaran de forma consistenteMatriz formal de facultades de gasto aprobada por el CEO y el Consejo · Matriz implementada en el ERP como control de sistema (las órdenes por encima del umbral se turnan automáticamente al siguiente nivel de aprobación) · Matriz revisada y reaprobada cada año
Resultado: programa de remediación SOX 404: 3 deficiencias significativas remediadas en 90 días. El auditor externo confirmó la efectividad de la remediación. Mejora clave: cumplimiento de segregación de funciones en órdenes de compra de 82% a 100%; cumplimiento de doble autorización en cambios al maestro de proveedores de 0% a 100%. Ningún incidente de fraude BEC en los 18 meses posteriores a la remediación.

07How it is measuredCómo se mide

🏛️Procurement SOD Compliance Rate % (% of POs created with proper segregation of duties — creator ≠ approver)›
Procurement SOD Compliance Rate % (% of POs created with proper segregation of duties — creator ≠ approver)
(Purchase orders where the creator and approver are different individuals / Total purchase orders in the period) × 100
Benchmark: 100% SOD compliance is the mandatory target · Any SOD exception is a control failure requiring investigation
⚠️ An SOD compliance rate of 82% (18% of POs approved by the creator) is a SOX 404 significant deficiency. Each of the 18% non-compliant POs is a potential unauthorized purchase that bypassed the primary procurement control.
📊Spend Authority Compliance Rate % (% of purchases approved at the correct authority level per the spend matrix)›
Spend Authority Compliance Rate % (% of purchases approved at the correct authority level per the spend matrix)
(Purchases approved at the correct authority level per the spend authority matrix / Total purchases requiring approval) × 100
Benchmark: >99% spend authority compliance in well-governed procurement programs · <95% indicates systemic bypass of approval controls
🔑 Spend authority compliance below 95% means 5%+ of purchases are being approved by individuals without the required authority level. This creates unauthorized commitment risk, budget overrun risk, and SOX 404 control deficiency risk for US-listed companies.
🏛️Tasa de cumplimiento de SOD en compras % (% de órdenes de compra creadas con segregación de funciones adecuada — creador ≠ aprobador)›
Tasa de cumplimiento de SOD en compras % (% de órdenes de compra creadas con segregación de funciones adecuada — creador ≠ aprobador)
(Órdenes de compra en las que creador y aprobador son personas distintas / Total de órdenes de compra del periodo) × 100
Referencia: 100% de cumplimiento de SOD es la meta obligatoria · Cualquier excepción de SOD es una falla de control que requiere investigación
⚠️ Una tasa de cumplimiento de SOD de 82% (18% de las órdenes aprobadas por su creador) es una deficiencia significativa de SOX 404. Cada una de esas órdenes no conformes es una posible compra no autorizada que evadió el control primario de compras.
📊Tasa de cumplimiento de facultades de gasto % (% de compras aprobadas en el nivel de autoridad correcto según la matriz de gasto)›
Tasa de cumplimiento de facultades de gasto % (% de compras aprobadas en el nivel de autoridad correcto según la matriz de gasto)
(Compras aprobadas en el nivel de autoridad correcto según la matriz de facultades de gasto / Total de compras que requieren aprobación) × 100
Referencia: >99% de cumplimiento de facultades de gasto en programas de compras bien gobernados · <95% indica evasión sistemática de los controles de aprobación
🔑 Un cumplimiento de facultades de gasto inferior a 95% significa que 5% o más de las compras las aprueban personas sin el nivel de autoridad requerido. Esto genera riesgo de compromisos no autorizados, riesgo de sobregiro presupuestal y riesgo de deficiencias de control SOX 404 para empresas listadas en EE. UU.

08What you would useQué se usa

📌 Governance & Compliance Platforms
🟦SAP GRC (Governance, Risk & Compliance) / Oracle Risk Management Cloud›
Module: Procurement SOD & Controls Management

SAP GRC and Oracle Risk Management Cloud are the reference platforms for ERP-integrated SOD enforcement, spend authority matrix management, and real-time compliance monitoring in procurement.
🟧COSO ERM Framework (coso.org) / ISO 20400 Sustainable Procurement›
Module: Governance Framework Standards

The COSO ERM framework and the ISO 20400 Sustainable Procurement guidance standard are the reference governance frameworks for supply chain. Both are published by their issuing organizations (COSO and ISO) and require no software license.
📌 Plataformas de gobernanza y cumplimiento
🟦SAP GRC (Governance, Risk & Compliance) / Oracle Risk Management Cloud›
Módulo: Gestión de SOD y controles de compras

SAP GRC y Oracle Risk Management Cloud son las plataformas de referencia para forzar la SOD integrada al ERP, gestionar la matriz de facultades de gasto y monitorear el cumplimiento en compras en tiempo real.
🟧COSO ERM Framework (coso.org) / ISO 20400 Sustainable Procurement›
Módulo: Estándares de marcos de gobernanza

El marco COSO ERM y la norma guía ISO 20400 de compras sostenibles son los marcos de gobernanza de referencia para supply chain. Ambos los publican sus organismos emisores (COSO e ISO) y no requieren licencia de software.
The bottom lineEn corto

A control the system enforces beats a policy people are asked to follow — every time.

Un control que el sistema obliga vale más que una política que se pide cumplir, siempre.

All D19 componentsTodos los componentes de D19D19 artifactsArtifacts de D19SCRA