Respuesta ejecutiva
Un modelo de madurez permite al CFO y al consejo evaluar si las operaciones intercompañía dependen de reacción anual o de un sistema gobernado. La propuesta utiliza cinco niveles y ocho dominios: gobierno, perímetro, política, datos, ejecución, monitoreo, evidencia y controversias/tecnología. No es una certificación; es una herramienta para priorizar.
El nivel objetivo no siempre es cinco. Una operación pequeña puede requerir controles proporcionales; una multinacional con préstamos, servicios, maquila y ajustes necesita mayor integración. La calificación debe basarse en evidencia, riesgo y capacidad, no en percepción.
Corte metodológico: 2 de agosto de 2026. Adapte el modelo a LISR, CFF, RMF, tratados, industria, sistemas y auditorías vigentes. Este assessment no sustituye cumplimiento ni auditoría.
Nivel 1: reactivo
El grupo identifica operaciones al cierre, prepara estudio por separado y responde cuando surge problema. Responsables y datos son informales.
Riesgo: omisión y evidencia tardía.
Nivel 2: documentado
Existen políticas, contratos, calendario y responsables, pero ejecución sigue manual y por silos. Se concilia anualmente.
Riesgo: documento sin conducta.
Nivel 3: controlado
Procesos tienen RACI, datos definidos, revisiones mensuales, excepciones y evidencia. Ajustes se deciden antes del cierre.
Meta razonable para muchas empresas.
Nivel 4: integrado
ERP, impuestos, tesorería, legal y operación comparten datos y controles. Dashboards y workflows conectan política con facturación y contabilidad.
Riesgo: dependencia tecnológica.
Nivel 5: adaptable
El sistema anticipa cambios, simula escenarios, automatiza con gobierno y aprende de auditorías. Controles se ajustan por riesgo.
No significa autonomía sin humanos.
Dominio 1: gobierno
Evalúe patrocinador, comité, RACI, políticas, escalamiento, decisiones y reporte al consejo. Busque actas y ejecución.
Un organigrama no prueba gobierno.
Solicite un assessment para calificar evidencia por dominio, definir nivel objetivo y construir un roadmap proporcional de controles intercompañía.
Dominio 2: perímetro
Mida identificación de partes, entidades, cuentas, contratos y operaciones. El inventario debe conciliar balanza y sistemas.
Sin perímetro, no hay control.
Dominio 3: política
Revise delineación, método, rango, ajustes, excepciones y actualización. Compare contrato y conducta.
Políticas genéricas puntúan bajo.
Dominio 4: datos
Evalúe maestros, fuentes, linaje, calidad, segmentación, calendario y dueños. Mida errores.
Una hoja crítica sin control limita madurez.
Dominio 5: ejecución
Observe precios, órdenes, facturas, asientos, retenciones, pagos y conciliación. Pruebe muestras.
La política debe llegar a transacción.
Dominio 6: monitoreo
Revise KPI, margen, alertas, forecast, desviaciones, decisiones y true-ups. Confirme frecuencia y cierre.
Dashboard sin acción no es control.
Dominio 7: evidencia
Evalúe contratos, FAR, entregables, benefit tests, benchmarks, aprobaciones, acuses y retención. Busque trazabilidad.
Más archivos no equivalen a mejor evidencia.
Dominio 8: controversias y tecnología
Mida defense file, protocolos de requerimiento, precedentes, accesos, automatización, seguridad y continuidad.
Tecnología debe tener gobierno.
Escala de puntuación
Califique diseño y operación por separado de cero a cinco. Diseño pregunta si el control existe; operación, si funciona con evidencia.
No promedie una ausencia crítica.
Evidencia
Solicite documentos, entrevistas, muestra y walk-through. Cada puntuación enlaza a prueba.
La autoevaluación sin evidencia es diagnóstico preliminar.
Materialidad
Pondere monto, volumen, jurisdicción, complejidad, auditoría y doble imposición. Un préstamo grande puede requerir control superior al promedio.
El nivel objetivo varía por proceso.
Riesgo inherente
Mida antes de controles: transacción, país, método, datos y cambio. Después evalúe residual.
Priorice brecha con alto residual.
Mapa de calor
Cruce dominios y entidades. Use colores con definición, no decoración. Incluya exposición y acción.
El consejo necesita concentración de riesgo.
RACI
Defina responsable, aprobador, consultado e informado para inventario, política, facturación, ajuste, declaración y defensa.
Evite dos aprobadores sin dueño.
Calendario
Conecte mensual, trimestral y anual. Incluya fechas legales y pre-cierres internos.
Mida cumplimiento.
Controles preventivos
Maestros aprobados, contratos antes de operar, precio configurado, evidencia mensual y límites de acceso previenen error.
Valide diseño.
Controles detectivos
Conciliación, análisis de margen, excepciones, duplicados y revisión de factura detectan desviación.
Defina tolerancia.
Controles correctivos
Remediación, ajuste, modificación de dato, capacitación y escalamiento corrigen. Registre causa.
No repita excepción.
Automatización
Automatice después de estandarizar. Pruebe interfaces, accesos y rollback. Mantenga revisión humana.
PT-099 cubre IA.
ERP
Revise maestros, reglas de precio, monedas, centros, eliminaciones y reporting. No asuma que configuración fiscal existe.
Documente owner.
Servicios
Controle inventario, beneficio, costos, claves, markup, factura y evidencia. Certificación mensual mejora madurez.
Muestree.
Préstamos
Controle capacidad, contrato, desembolso, tasa, interés, pago, límites y renovación. Alertas antes de vencimiento.
Concilie tesorería.
Distribución
Monitoree ventas, costos, gastos, inventario, promociones y margen. Explique pérdidas.
No ajuste sin causa.
Maquila
Controle activos, costos, Safe Harbor, bases y forecast. Concilie mensual.
No espere cierre anual.
Ajustes
Defina tipo, cálculo, aprobación, CFDI, contabilidad, impuestos y aviso. Simule.
Evite true-up tardío.
Cumplimiento
Conecte estudio, Anexo 9, Local File, ISSIF, SIPRED y declaraciones. Use una fuente de verdad.
Documente diferencias.
Auditorías
Tenga protocolo, RACI, índice y control de versiones. Ensaye respuestas.
Mida tiempo.
KPI de madurez
Operaciones inventariadas, contratos vigentes, conciliaciones, excepciones, margen, evidencia, ajustes oportunos, presentaciones y hallazgos repetidos.
No premie volumen de documentos.
Roadmap
Priorice quick wins, fundamentos, integración y optimización. Cada iniciativa tiene riesgo, beneficio, dueño, costo y fecha.
No intente nivel cinco en un trimestre.
Primeros 90 días
Mes uno: perímetro y gobierno. Dos: políticas, datos y controles críticos. Tres: piloto de monitoreo y evidencia.
Reporte avances.
Presupuesto
Conecte iniciativas con exposición, horas y costo evitado. Incluya operación continua.
No financie herramienta sin proceso.
Consejo
Presente cinco mensajes: riesgo, nivel, brechas, decisiones y roadmap. Incluya eventos desde última revisión.
Evite detalle excesivo.
Auditoría interna
Valida diseño y operación, selecciona muestras y sigue remediación. Conserva independencia.
No sustituye dueño.
Reassessment
Repita anual y ante reestructura, adquisición, ERP, auditoría o reforma. Compare evidencia, no sólo puntuación.
Registre tendencia.
Señales de alerta
Alertas: puntuación sin prueba, nivel objetivo uniforme, tecnología como madurez, control no ejecutado, dueño difuso, hallazgo repetido o dashboard sin decisión.
Corrija metodología.
Checklist
Confirme gobierno, perímetro, política, datos, ejecución, monitoreo, evidencia, controversia, tecnología, riesgo, diseño, operación, dueño y roadmap.
Apruebe nivel objetivo.
Ejemplo ilustrativo
Un grupo se califica nivel cuatro por tener ERP. La muestra revela servicios sin evidencia y ajustes manuales tardíos. Diseño tecnológico es alto; operación y evidencia, nivel dos. El roadmap prioriza inventario y cierre mensual.
La puntuación se corrige.
Producto Intercompany Controls Maturity Assessment
Incluye entrevistas, evidencia, puntuación por dominio, mapa de calor, riesgos, quick wins, roadmap y reporte al consejo. Distingue diseño y operación.
No es certificación.
Método de entrevistas y talleres
Comience con patrocinador y responsables de fiscal, contabilidad, tesorería, jurídico, operaciones, tecnología y auditoría interna. Use una guía común, pero pida ejemplos reales: última operación nueva, último cierre, último ajuste y último requerimiento. Compare respuestas entre áreas. Una política que fiscal considera vigente puede ser desconocida por cuentas por pagar.
Después realice un taller de recorrido desde contrato hasta declaración. Seleccione servicios, préstamo y distribución o manufactura. Identifique entradas, decisiones, sistemas, aprobaciones, salidas y evidencia. El objetivo no es consensuar una puntuación cómoda, sino localizar fallas de diseño, ejecución o coordinación.
Calibración de puntuaciones
Defina anclas observables. Nivel uno depende de personas y reacción; nivel dos tiene documentos, pero ejecución irregular; nivel tres opera controles con evidencia; nivel cuatro integra procesos y datos; nivel cinco aprende de indicadores y adapta. Una sola herramienta avanzada no eleva todos los dominios.
Califique diseño y operación por separado. Un control bien escrito puede recibir cuatro en diseño y uno en operación si no hay muestra de uso. Use la menor puntuación cuando una capacidad crítica depende de una entidad o proceso material sin cubrir. Documente excepciones para evitar promedios que oculten riesgo.
Muestreo de evidencia
Seleccione entidades y transacciones por materialidad, complejidad, cambio y exposición, no sólo conveniencia. Incluya un periodo de cierre, uno ordinario y una excepción. Para cada control solicite propietario, frecuencia, población, muestra, resultado, excepción y remediación. Verifique fecha y origen del archivo.
No otorgue madurez por capturas aisladas. Busque repetición durante varios ciclos y trazabilidad desde dato hasta aprobación. Cuando no exista población completa, registre limitación. Auditoría interna puede reproducir una parte de la muestra para desafiar selección y conclusión.
Modelo operativo objetivo
Defina qué decisiones permanecen locales, cuáles centraliza el grupo y cuáles requieren coordinación. Asigne dueño de política, dato, transacción, monitoreo, ajuste, documentación y controversia. Diseñe foros y umbrales de escalamiento. El objetivo debe reflejar tamaño, jurisdicciones, volumen, ERP y riesgo; no todas las empresas necesitan nivel cinco.
Describa tecnología sólo después del proceso. Especifique catálogo maestro, integraciones, controles de acceso, conciliaciones y registros. Mantenga solución manual de contingencia. El modelo objetivo debe poder operar con responsables, calendario y presupuesto aprobados.
Mapa de dependencias
Ordene iniciativas según sus prerrequisitos. No automatice monitoreo sin inventario ni corrija declaraciones sin reconciliación. Una secuencia común es perímetro, política, datos maestros, ejecución contractual, cierre mensual, ajustes, evidencia, declaraciones y analítica. Marque dependencias con ERP, compras, facturación y consolidación.
El mapa evita prometer beneficios de una herramienta antes de corregir el dato de origen. También muestra qué proyecto empresarial puede acelerar o bloquear el roadmap. Cada dependencia lleva dueño, fecha, decisión y alternativa.
Gobierno de remediación
Convierta cada brecha prioritaria en acción con causa raíz, riesgo, entregable, dueño, recursos, fecha, control provisional y criterio de cierre. El comité revisa vencidos y bloqueos, no sólo porcentaje. Una acción cierra cuando la evidencia demuestra diseño e implementación; redactar una política no basta.
Mida beneficios: operaciones identificadas, cierres oportunos, ajustes reducidos, conciliaciones superadas, expedientes completos y horas de retrabajo. Registre riesgo residual aceptado con aprobador y fecha de revisión. A los seis y doce meses, repita muestras para confirmar que la mejora se sostiene.
Aseguramiento de calidad
Un segundo revisor desafía puntuaciones, contrasta muestras y comprueba que recomendaciones atacan la causa raíz. La dirección acepta riesgo residual sólo con dueño y fecha. El informe conserva evidencia, supuestos y razonamiento para que la evaluación siguiente compare progreso real y no cambie silenciosamente la escala.
La revisión también confirma que las traducciones ejecutivas no exageran el resultado técnico y que cada indicador del tablero puede rastrearse a una muestra. Las discrepancias se resuelven antes de presentar al consejo.
Conclusión
La madurez intercompañía no se mide por tamaño del estudio ni software comprado. Se mide por capacidad de prevenir, detectar, corregir y demostrar.
Un modelo proporcional ayuda al CFO a invertir donde el riesgo y la evidencia muestran mayor necesidad.
Solicite un Intercompany Controls Maturity Assessment para medir los ocho dominios, definir nivel objetivo y construir un roadmap ejecutivo.
Fuentes oficiales verificadas
- Cámara de Diputados, Ley del Impuesto sobre la Renta vigente.
- Cámara de Diputados, Código Fiscal de la Federación vigente.
- SAT, minisitio de normatividad RMF 2026.
- OCDE, Guías de precios de transferencia 2022.
- NIST, AI Risk Management Framework para controles de IA.
Verificación cerrada el 2 de agosto de 2026. El modelo es técnico y debe adaptarse al grupo.