Definición
Una política, procedimiento o acción específica realizada por la dirección o el personal para prevenir, detectar o corregir riesgos que puedan afectar el cumplimiento de objetivos de información financiera, operativos o de cumplimiento normativo.

Principio

Principio
Los controles deben diseñarse e implementarse como actividades discretas que enlacen los riesgos identificados con pasos de mitigación manejables, asignando responsabilidad y evidencias de ejecución.

Demostración

Demostración
Una empresa exige doble aprobación para pagos a proveedores por encima de un umbral; el responsable de cuentas por pagar prepara el pago y un supervisor lo aprueba en el sistema, generando una pista de auditoría con marca de tiempo.

Aplicación incorrecta

Aplicación incorrecta
Tratar una directiva amplia como «mejorar los controles» como una actividad de control sin definir procedimientos concretos, responsabilidades o criterios medibles.

Consecuencia

Consecuencia
Cuando se aplica correctamente, las actividades de control reducen la probabilidad e impacto de errores o fraudes, proporcionan evidencia de auditoría y aumentan la confianza en los resultados reportados.

Inversión

Inversión
La inversión sería dejar los riesgos sin gestionar confiando únicamente en la detección posterior, por ejemplo solo conciliando cuentas mensualmente sin controles transaccionales que impidan asientos impropios.

Límite

Límite
Las actividades de control son acciones y procedimientos operativos; excluyen objetivos de alto nivel, decisiones estratégicas o diseños de plataformas informáticas a menos que esos diseños sean controles documentados y específicos.

Tensión semántica

Tensión semántica
Actividad de control compite con 'entorno de control' — la primera es a nivel de tarea y procesal, la segunda es cultural y organizativa; la confusión surge cuando las normas culturales se toman por controles ejecutables.

Síntesis

Síntesis
Las actividades de control son los pasos documentados y accionables — aprobaciones, conciliaciones, segregación de funciones — mediante los cuales una organización convierte la evaluación de riesgos en prácticas rutinarias que protegen sus objetivos.