top of page

Control interno de pagos a proveedores en México: lo que tu auditor va a pedir antes en 2026

  • Foto del escritor: Hugo
    Hugo
  • 27 may
  • 6 min de lectura
ERP con conexiones incompletas hacia documentos de pago a proveedores
Lo que el ERP no conecta: las cuatro brechas de trazabilidad que el equipo llena manualmente.

Tu auditor interno no llega a revisar pantallas de SAP. Llega a pedir evidencia. Y si tu equipo tarda más de unos minutos en armarla, el hallazgo ya está escrito.


Control interno de pagos a proveedores en México: la evidencia que el SAT ya está exigiendo


El control interno de pagos a proveedores es el conjunto de políticas, flujos y controles que garantizan que cada peso pagado pueda demostrarse como real, autorizado y fiscalmente válido. Bajo el artículo 69-B del CFF, el SAT ya no audita documentos: audita la realidad económica de las operaciones. Y esa realidad se demuestra con evidencia estructurada — o no se demuestra.


Por qué el ERP no resuelve este problema


Es la primera objeción que escuchamos: "Ya tenemos SAP" o "Oracle nos cubre eso".


Los ERPs registran transacciones contables. Hacen bien su trabajo. Pero hay cuatro brechas que ningún ERP cubre de forma nativa en México:


Validación fiscal en tiempo real. SAP no valida el CFDI contra el SAT al momento de recibirlo. Esa validación requiere un conector externo o un proceso manual. Si nadie lo hace, el CFDI puede estar cancelado o emitido por un contribuyente en lista negra — y el sistema contable no lo sabe.


Evidencia de entrega vinculada al pago. El ERP registra que se pagó una factura. No registra que el servicio fue efectivamente prestado. El acta de conformidad, el reporte de trabajo, los entregables — esos documentos viven en correos, en carpetas compartidas o en la memoria de quien los recibió.


Autorizaciones auditables. Los flujos de aprobación dentro del ERP existen, pero las aprobaciones informales — por correo, por WhatsApp, por llamada — ocurren fuera del sistema y quedan sin rastro vinculado al pago específico.


Vista unificada del expediente. Para reconstruir el expediente completo de un pago en SAP o Dynamics, un analista debe navegar múltiples módulos, buscar adjuntos en distintas transacciones y complementar con información de fuentes externas. No existe una vista única de todo el ciclo.


El resultado: el ERP entrega contabilidad. El expediente de pago lo arma el equipo — manualmente, cada vez que alguien lo pide.


Los 5 elementos que tu auditor va a revisar primero


Checklist de los 5 elementos que un auditor revisa en el control interno de pagos a proveedores
Los 5 puntos de control que un auditor interno o el SAT va a revisar primero en el ciclo de pagos a proveedores.

Un auditor experimentado no revisa el proceso completo en una primera visita. Va directo a los puntos donde los controles suelen fallar. Estos son los cinco:


1. ¿Existe un documento base antes del CFDI? ¿Cada factura tiene una orden de compra o contrato que la preceda? Si la respuesta es "a veces" o "depende del proveedor", hay una brecha de control desde el origen. El SAT puede rechazar deducciones de operaciones que no tienen evidencia de planeación previa.


2. ¿Las autorizaciones tienen timestamp y responsable trazable? Una aprobación válida tiene nombre, cargo, fecha exacta y está vinculada al pago que autorizó. Una cadena de correos no cumple ninguno de esos criterios de forma auditable. Este es el hallazgo más frecuente en auditorías de ciclo de pagos.


3. ¿Existe evidencia de que el servicio fue entregado? No la intención. No el contrato. La evidencia real: acta de conformidad firmada, reporte de servicio, entregables con fecha, minutas de recepción. Sin esto, el CFDI acredita que se emitió una factura — no que ocurrió una operación. Para profundizar en qué documentos integran esta evidencia, consulta nuestra guía sobre el expediente de pago y los documentos que el SAT puede exigirte.


4. ¿El proveedor fue validado antes del pago? Opinión de cumplimiento vigente, verificación en listas negras del SAT (69 y 69-B), registro REPSE cuando aplica. Esta validación debe tener fecha anterior al pago. Realizarla después de una auditoría no tiene valor probatorio.


5. ¿El Complemento de Pago está cerrado y vinculado al CFDI original? El REP cierra el ciclo fiscal. Sin él, el IVA no puede acreditarse en pagos diferidos y la deducción queda en riesgo. Su ausencia es uno de los hallazgos más costosos — y más evitables — en revisiones fiscales.


Las 3 fallas de control interno más comunes


Después de los cinco puntos anteriores, hay tres fallas que aparecen de forma sistemática en empresas con más de 200 empleados, independientemente del ERP que usen:


Falla 1: Autorizaciones informales fuera del flujo El pago se aprueba por correo o mensaje. El ERP registra el pago como ejecutado, pero la autorización vive en un hilo de correo que nadie vinculó formalmente. Cuando llega la auditoría, reconstruir quién aprobó qué y cuándo tarda horas o es imposible.


Falla 2: CFDI recibido sin validación fiscal La factura llega, se registra y se paga. Nadie verificó su estado ante el SAT. Meses después, en una auditoría, se descubre que el CFDI fue cancelado por el proveedor o que ese proveedor fue incluido en lista negra. La deducción ya está tomada. El problema ya ocurrió.


Falla 3: Evidencia de entrega dispersa o inexistente Los reportes de servicio están en el correo del área usuaria. El acta de conformidad la firmó alguien de operaciones y nunca llegó a finanzas. Los entregables están en una carpeta compartida que nadie organizó por pago. Cuando se pide el expediente, empieza la búsqueda y la reconstrucción manual.


Estas tres fallas tienen algo en común: no son errores de cumplimiento. Son fallas de diseño del proceso. Y ninguna se corrige solo con más personal o con una nueva política interna.


Tres fallas de control interno en pagos a proveedores: autorizaciones informales, CFDI sin validar y evidencia dispersa
Las fallas más comunes en el ciclo de pagos — y por qué ninguna se resuelve con más personal.

El síntoma que lo delata todo


Hay una pregunta que resume el estado del control interno de pagos en cualquier empresa: ¿cuánto tiempo tarda tu equipo en localizar el expediente completo de tu último pago a proveedor?


Si la respuesta implica buscar correos, llamar a otras áreas, consolidar archivos o pedirle algo al proveedor — el expediente no existía. Se está reconstruyendo.


Esto es lo que Zentral Core define como Métrica Cero: si tu equipo necesita más de 60 segundos para localizar el expediente completo de cualquier pago, existe una falla de proceso. No de cumplimiento: de proceso.


La reconstrucción manual no es una molestia operativa. Es la señal de que el control interno de pagos no está produciendo evidencia en tiempo real y que ante una auditoría, el equipo va a improvisar. La materialidad de pagos a proveedores no se demuestra después. Se construye durante.


Qué espera el SAT en 2026


El SAT ha cambiado su modelo de revisión. Ya no audita solo documentos formales: audita la coherencia económica de las operaciones. Bajo el artículo 69-B del CFF, puede presumir que una operación es inexistente si el contribuyente no acredita su materialidad con evidencia estructurada.


Las consecuencias son concretas: rechazo de deducciones, no acreditamiento del IVA, multas de entre 55% y 75% sobre el valor de los CFDI objetados y, en casos graves, inicio de un procedimiento de operaciones simuladas.


Antes de 2026, los auditores internos en empresas medianas y grandes están siendo presionados para cerrar hallazgos de trazabilidad en ciclos de pago. El estándar de evidencia que el SAT exige ya está activo. Lo que cambia cada año es la capacidad de la autoridad para detectar brechas — y esa capacidad está aumentando.


La pregunta no es si tu empresa va a ser auditada. Es si va a poder responder.


Preguntas frecuentes sobre control interno de pagos a proveedores


¿Qué es el control interno de pagos a proveedores?

Es el conjunto de políticas, flujos y controles que garantizan que cada pago a proveedor pueda demostrarse como real, autorizado y fiscalmente válido. Un control interno efectivo produce el expediente de pago como resultado natural del proceso, sin necesidad de reconstrucción posterior.


¿Por qué el ERP no es suficiente para el control interno de pagos en México?

Los ERPs registran transacciones contables, pero no cubren cuatro brechas críticas en el contexto mexicano: validación fiscal del CFDI en tiempo real, vinculación de evidencia de entrega al pago, autorizaciones auditables fuera del sistema y una vista unificada del expediente completo. Estas brechas las llena el equipo por lo regular y comúnmente manualmente.


¿Qué revisa el SAT en una auditoría de control interno de pagos?

El SAT revisa la materialidad de las operaciones: que el servicio fue efectivamente prestado, que el proveedor tiene capacidad real, que existe evidencia estructurada del antes, durante y después de la operación, y que los documentos fiscales — CFDI, REP, validaciones — están completos, vigentes y vinculados entre sí. La factura sola no es suficiente.


¿Qué es Métrica Cero?

Métrica Cero es el criterio de validación desarrollado por Zentral Core que establece que ningún pago a proveedor debe requerir reconstrucción manual para demostrar su trazabilidad. Si tu equipo necesita más de 60 segundos para localizar el expediente completo de cualquier pago, existe una falla de proceso. Es el único criterio con nombre propio en el mercado mexicano para medir la madurez operativa en trazabilidad de pagos a proveedores.


¿Tu proceso de pagos produciría evidencia completa ante una auditoría hoy?



¿Ya leíste el artículo anterior de esta serie? El expediente de pago: 7 documentos que el SAT puede exigirte en una auditoría → Leer el artículo

 
 
 

Comentarios


bottom of page