Descripción detallada
Medición agregada de incidentes de fraude interno confirmados mediante un procedimiento con garantías, utilizando un denominador relacionado con la exposición y complementando la frecuencia con impacto, detección y reincidencia. Diferencia expresamente comunicación, indicio, investigación y hecho confirmado para no tratar denuncias o sospechas como culpabilidad ni incentivar el ocultamiento de informaciones.
Objetivos estratégicos
Conocer la frecuencia e impacto de los fraudes internos confirmados. Detectar procesos, controles o contextos con mayor exposición. Mejorar prevención, detección y respuesta sin vulnerar garantías.
Alcance organizativo
Conductas definidas por la política antifraude, como apropiación, manipulación, conflicto de interés oculto o uso indebido de recursos, una vez confirmadas. El perímetro y denominador pueden ser plantilla, operaciones, pagos o transacciones según el riesgo medido.
Funcionamiento y despliegue
- Definir qué pregunta de gestión debe responder el indicador, quién toma decisiones con él y qué conductas no debe incentivar.
- Aprobar una ficha técnica estable: ratio = incidentes confirmados / unidad de exposición × factor de escala; se elegirá el denominador más pertinente y se mostrará junto con pérdida económica, recuperación, tiempo de detección y reincidencia, excluyendo comunicaciones no concluidas o no acreditadas
- Identificar y conciliar las fuentes: sistema interno de información, investigaciones, auditoría, compliance, finanzas y controles de procesos, con acceso estrictamente restringido
- Establecer las desagregaciones útiles: tipología, proceso, canal de detección, impacto y periodo; no se publicarán cortes que permitan identificar personas, informantes o expedientes
- Fijar línea base, objetivo, frecuencia, umbrales de alerta y reglas para recalcular la serie cuando cambien el perímetro, el sistema o la definición.
- Publicar el resultado con tendencia, volumen, denominador y contexto, acompañándolo de métricas de calidad, equidad o riesgo que eviten interpretaciones parciales.
- Analizar causas y activar decisiones: reforzar controles, segregación de funciones, formación, trazabilidad y respuesta; analizar si una subida refleja mayor fraude o una mejora del canal y la detección
- Relación normativa: la gestión de informaciones comprendidas en su ámbito debe respetar la Ley 2/2023, la confidencialidad, la protección frente a represalias, la protección de datos y las garantías laborales y disciplinarias. El cuadro de mando solo utilizará casos confirmados y datos agregados.
Resultados esperados
- Frecuencia e impacto medidos con un criterio estable.
- Separación clara entre comunicaciones y hechos confirmados.
- Controles preventivos mejor orientados a procesos expuestos.
- Mayor confianza en la detección sin culpabilización anticipada.
Condiciones para la implantación
- Definición formal de fraude y criterios de confirmación.
- Procedimientos independientes y con garantías.
- Denominador vinculado al riesgo real.
- Confidencialidad, acceso restringido y protección del informante.
Formalización y evidencias
Ficha técnica con finalidad, fórmula, numerador, denominador, inclusiones, exclusiones, fuente, responsable y fecha de revisión. Inventario de fuentes, controles de calidad, conciliaciones y registro de cambios metodológicos. Línea base, objetivos, umbrales y cuadros de mando con series comparables. Informes de análisis, acuerdos, responsables y planes de acción derivados. Revisiones de resultados, sesgos, calidad, utilidad y cumplimiento de acciones.
Medidas operativas relacionadas
Sistema interno de información, política antifraude, código ético, segregación de funciones, auditoría, controles financieros, protección del informante y régimen disciplinario.
Indicadores de seguimiento
- Incidentes confirmados por cada mil personas o unidad de exposición.
- Pérdida económica confirmada y porcentaje recuperado.
- Tiempo medio de detección, investigación y cierre.
- Distribución por tipología y proceso sin datos identificativos.
- Reincidencia y porcentaje de acciones de control implantadas.
Ejemplo
Una empresa mide casos confirmados por cien mil transacciones y no incluye investigaciones abiertas. Un aumento coincide con un nuevo canal más accesible; analiza también pérdida y detección y refuerza el control del proceso donde se concentran los casos.