Cuentas por pagar

Segregación de funciones en cuentas por pagar: quién recibe, quién autoriza y quién paga

Quien registra una factura no la autoriza y quien la autoriza no la paga. Cómo diseñar la cadena de autorización y qué debe quedar registrado.

Vigía Legal·Actualizado 15 de septiembre de 2026·10 min de lectura
Cuentas por pagarControl internoSegregación de funcionesAutorización de facturasAuditoría
Tres sellos de oficina alineados sobre una mesa de juntas, uno por función: recibir, autorizar y pagar

La segregación de funciones en cuentas por pagar es la regla más vieja del control interno y la que más se rompe en silencio. La persona que registra una factura no debería autorizarla, y la que la autoriza no debería ejecutar el pago. Sobre el papel, ninguna empresa lo discute. En la práctica, el flujo vive en un hilo de correo con tres «aprobado» y una hoja de cálculo, y nadie puede decir con certeza quién firmó qué ni en qué orden. Este artículo explica qué corta esa separación, cómo se diseña un flujo de autorización de facturas que no se firme entero de una sola vez y qué debe quedar registrado para responderle a un auditor.

¿Qué es la segregación de funciones en cuentas por pagar?

Es dividir el ciclo de una factura en funciones que no puede ejercer la misma persona. El ciclo tiene tres momentos con consecuencia económica. Alguien recibe el CFDI y lo registra contra una orden de compra. Alguien autoriza que se pague. Alguien arma la propuesta de pago y la lleva al banco. Si una sola persona controla los tres, puede crear la obligación, aprobarla y liquidarla sin que nadie más la vea.

El principio no presume mala fe. Presume algo más modesto y más frecuente: el que captura un monto no ve su propio error. Un segundo par de ojos, con otra función, lo ve. La separación protege a la empresa del fraude y protege al empleado honesto de cargar solo con un pago equivocado.

En una empresa con equipo reducido, las tres funciones se reparten entre dos personas y un jefe. En una con cientos de proveedores REPSE, se reparten entre roles con nombre —analista de recepción, jefe de área, gerente, Tesorería— y la regla se aplica por rol, no por persona. El diseño cambia; el principio no. En auditoría se le llama SoD, por sus siglas en inglés, y es lo primero que un cliente grande pide ver cuando evalúa el control interno de cuentas por pagar de un proveedor.

¿Qué errores y fraudes corta la separación?

Los tres casos clásicos comparten un patrón. Una sola persona toca dos eslabones de la cadena, y el segundo eslabón nunca cuestiona al primero.

El proveedor inventado. Alguien con acceso al padrón da de alta un proveedor con una CLABE propia y le registra facturas por servicios que nadie recibió. Si esa misma persona autoriza, o si quien autoriza no ve la orden de compra ni la entrada de servicio, el pago sale. Separar el alta del padrón, la autorización y el armado de la propuesta obliga a que tres personas distintas acepten al mismo proveedor.

La factura duplicada. El mismo CFDI entra dos veces —por correo y por el portal, o en dos meses distintos— y se paga dos veces. Cuando quien registra también arma la propuesta de pago, no hay nadie entre el error y el banco. Cuando el registro y la propuesta son funciones distintas, hay un segundo par de ojos antes de que el archivo salga.

El monto alterado después de aprobada. La factura se autoriza por un monto y se paga por otro. Ocurre cuando la aprobación vive en un PDF adjunto y el pago se captura a mano desde otro documento. La separación sola no lo corta; lo corta la separación más un registro de qué versión vio cada firmante. De eso trata la sección de auditoría.

FunciónRol típicoLo que puede hacerLo que no puede hacer
Recibir y registrarAnalista de cuentas por pagarCargar el CFDI, ligarlo a la orden de compra, corregir la orden equivocada, retener por dato faltanteAutorizar la factura, dar de alta al proveedor, armar la propuesta de pago
AutorizarJefe de área, gerente o director, según el montoAprobar o rechazar su paso con motivo, devolver la factura al proveedorRegistrar facturas, firmar dos pasos de la misma factura, cambiar el monto
PagarTesoreríaArmar la propuesta con las autorizadas, exportar el archivo del banco, marcar pagada con comprobanteRegistrar, autorizar, modificar la orden de compra, tocar el expediente REPSE
Administrar el padrónCompras o administración de proveedoresDar de alta y modificar proveedores y sus datos bancariosRegistrar facturas ni autorizarlas

¿Cómo se diseña un flujo de autorización de facturas?

Una cadena de autorización responde cuatro preguntas. Cuántos pasos, quién firma cada uno, desde qué monto y quién puede rechazar.

Cuántos pasos. Dos alcanzan para la mayoría de las facturas de servicio. Tres niveles de aprobación de pagos se justifican cuando el monto compromete presupuesto de otra área, o cuando el proveedor es REPSE y el pago arrastra responsabilidad solidaria. Más de cuatro pasos no agregan control; agregan días de retraso y firmas que se dan sin leer.

Por rol o por persona. Por rol, cualquier gerente de operaciones puede firmar el paso de gerente y la cadena no se detiene por vacaciones. Por persona, la firma queda ligada a un nombre y a una responsabilidad concreta, lo que conviene en el último paso o en montos altos. Las dos formas conviven en la misma cadena.

El monto mínimo por paso. Es la pieza que casi siempre falta. Sin un umbral, el director firma todas las facturas, incluida la del agua, y su firma deja de significar algo. Con un umbral por paso, las facturas chicas cierran en dos firmas y las grandes suben hasta donde la política lo pide. El monto mínimo se fija por paso, no por cadena.

Quién rechaza y con qué motivo. Cualquier firmante puede rechazar su paso, y el rechazo devuelve la factura al proveedor, no al firmante anterior. El motivo se elige de una lista y nombra el dato —monto fuera de tolerancia, orden de compra equivocada, complemento de pago pendiente—. Un rechazo con «no procede» como único texto no sirve al proveedor para corregir ni al auditor para entender.

Dos reglas cierran el diseño. Nadie firma dos pasos de la misma factura, aunque tenga los dos roles. Y quien registró la factura por acción interna no firma; si el analista cargó el XML a mano, queda fuera de la cadena de esa factura.

El orden es parte del control

Una cadena de tres firmas sin orden es un comité. El paso dos solo existe cuando el paso uno ya cerró, y el tres cuando cerró el dos. Si los tres firman a la vez, ninguno sabe si el anterior rechazó.

La trampa de las «tres firmas en un correo»

Es el flujo de autorización más común en empresas medianas. El analista manda la factura por correo al jefe, el jefe la reenvía al gerente, el gerente contesta «aprobado» y Tesorería paga con el hilo impreso como soporte. Parece una cadena. No lo es, por cuatro razones.

No hay orden. Si el analista puso a los tres en copia, los tres firman a la vez, o ninguno firma porque cree que otro ya lo hizo. Nadie sabe si el rechazo del gerente llegó antes o después del «aprobado» del jefe.

No hay rastro utilizable. El hilo vive en tres buzones. Cuando el gerente deja la empresa, su buzón se cierra y con él la mitad de las autorizaciones del año. Reconstruir el orden exige comparar horas de envío entre tres clientes de correo.

Cualquiera firma dos veces. El jefe de área que también es apoderado contesta «aprobado» como jefe y otra vez como apoderado, en el mismo hilo, con un minuto de diferencia. Ningún correo lo impide.

Nadie sabe qué versión vio cada firmante. El adjunto del primer correo era un PDF; el proveedor mandó después un XML corregido; Tesorería pagó el XML. El jefe autorizó un documento y se pagó otro, y el hilo no distingue los dos.

El hallazgo típico no es el fraude

El hallazgo de auditoría más frecuente sobre autorización de facturas no dice «se pagó un servicio inexistente». Dice «no fue posible verificar que las autorizaciones se otorgaron por personas distintas y en el orden establecido». No hace falta un fraude para tener un hallazgo. Basta con no poder demostrar el control.

¿Qué debe quedar registrado para una auditoría?

El auditor no revisa la factura. Revisa la cadena que la llevó del registro al pago, y su lista de preguntas es corta y predecible.

  • Quién. Nombre y rol de cada firmante, y si ese rol tenía facultad para ese monto.
  • Cuándo. Fecha y hora de cada paso, incluida la recepción y el envío al banco.
  • En qué orden. Que el paso dos ocurrió después del uno y no en paralelo.
  • Qué vio. La versión del CFDI, la orden de compra ligada y el resultado de la validación en el momento de firmar. Si había una retención activa, quién decidió pasarla por alto.
  • Qué motivo. En cada rechazo, el dato que faltaba o no cuadraba.
  • Quién no firmó. Que la persona que registró la factura no aparece en la cadena, y que ningún nombre aparece dos veces.

El criterio de suficiencia es el mismo que aplica a la aprobación de un acta de servicio. Una persona que no participó en nada debe poder reconstruir la cadena leyendo solo el registro. Si para entender un paso hay que preguntarle a alguien, el registro está incompleto.

Nada de esa lista lo guarda un hilo de correo. Lo guarda un sistema donde cada cambio de etapa es un evento con fecha, actor y motivo, y donde ese evento vive con la factura y no en un buzón.

En cuentas por pagar de Vigía Legal, la factura de ingreso entra por el portal del proveedor con su orden de compra, o por API, y pasa la recepción antes de llegar a cualquier firmante. La recepción valida las reglas del CFDI 4.0, el estado ante el SAT, el expediente REPSE del período y el cruce contra la orden de compra. Lo que se retiene o se rechaza en ese paso nunca entra a la cadena de autorización.

El flujo de autorización se configura con los pasos que su política pida, por rol o por usuario, con un monto mínimo por paso. La segregación de funciones está en la regla, no en la costumbre. Nadie firma dos pasos de la misma factura, y quien la recibió por acción interna no firma. Cada firmante ve en su bandeja solo su paso; la cadena completa queda en el detalle de la factura, con fecha, actor y motivo de cada cambio, y el proveedor la sigue desde su portal.

El rol de Tesorería arma la propuesta de pago con las autorizadas, la exporta en el layout de su banco y la marca pagada con el comprobante. Ese rol lleva doble factor obligatorio y no tiene acceso al expediente REPSE. Contabilizar y ejecutar el pago se quedan en su ERP; si la autorización vive allí, Vigía Legal recibe la etapa por API y avisa al proveedor.

Vigía Legal

Valida el REPSE de cada proveedor antes de la OC y del pago, integrado a tu ERP.

Agendar una demo

Preguntas frecuentes

¿Qué es la segregación de funciones en cuentas por pagar?
Es dividir el ciclo de una factura en funciones que no puede ejercer la misma persona. Una recibe y registra el CFDI, otra lo autoriza y otra arma el pago. Nadie controla la factura de punta a punta, y un error o un fraude necesita el descuido de al menos dos personas para llegar al banco.
¿Cuántos niveles de autorización necesita una factura?
Depende del monto y del riesgo, no de la jerarquía. Dos pasos cubren la mayoría de las facturas de servicio; tres cuando el monto compromete presupuesto de otra área o el proveedor es REPSE y el pago arrastra responsabilidad solidaria. Más importante que el número es el monto mínimo por paso, para que el último firmante no firme todo.
¿Sirve una cadena de correos como flujo de autorización de facturas?
Sirve para conversar, no para autorizar. Un hilo de correo no fija el orden de las firmas, no impide que la misma persona firme dos veces y no registra qué versión de la factura vio cada firmante. Cuando un auditor pide reconstruir la cadena, el hilo vive en buzones que quizá ya no existen.
¿Qué debe quedar registrado para una auditoría de cuentas por pagar?
Quién firmó cada paso y con qué rol, cuándo, en qué orden, qué versión de la factura y de la orden de compra tuvo enfrente, qué motivo dio si rechazó, y que ninguna persona aparece dos veces ni la que registró la factura figura como firmante. Alguien que no participó debe poder reconstruir la cadena leyendo solo ese registro.
¿El flujo de autorización de Vigía Legal reemplaza al de mi ERP?
No. Contabilizar y ejecutar el pago se quedan en el ERP. Si la autorización ya vive allí, Vigía Legal recibe la etapa por API y avisa al proveedor. Si no, el flujo configurable cubre la cadena de firmas antes de que la factura llegue al ERP, y la propuesta de pago sale en el layout de su banco.

Checklist gratis · PDF

El folio no alcanza. Descargue el expediente que protege a su empresa frente a la responsabilidad solidaria.

Descargar checklist

Entérate primero de las novedades REPSE

Cambios de la STPS, plazos de SISUB e ICSOE y nuevas guías. Sin spam, solo lo que te ahorra una multa.

Seguir leyendo

Hablemos

¿Validas el REPSE de tus proveedores antes de pagar?

Vigía valida el REPSE de cada proveedor antes de emitir la OC y antes de liberar el pago, integrado a tu ERP. Te mostramos cómo en una demo.