Saltar al contenido principal

Informe de la GAO: La SBA aún no ha solucionado 14 de sus 17 problemas señalados: lo que significa si depende de un préstamo o portal de la SBA

8 min de lecturaMike ThriftMike Thrift
Informe de la GAO: La SBA aún no ha solucionado 14 de sus 17 problemas señalados: lo que significa si depende de un préstamo o portal de la SBA

Si alguna vez ha esperado semanas por una decisión sobre un préstamo de la SBA, se ha preguntado por qué una solicitud de certificación parecía desaparecer en un agujero negro, o se ha preocupado de que una discrepancia de datos rutinaria pudiera hacer que su negocio sea marcado como fraudulento, un nuevo informe de un organismo de control federal explica mucho. En junio de 2026, la Oficina de Rendición de Cuentas del Gobierno de EE. UU. (GAO) publicó su última revisión sobre la Administración de Pequeñas Empresas (SBA), y los resultados no son tranquilizadores. De las 17 correcciones de máxima prioridad que la GAO identificó para la agencia en mayo de 2025, la SBA solo ha cerrado tres. Catorce aún están abiertas, más de un año después.

Eso no es una nota burocrática rutinaria. Estos son los problemas específicos que los auditores de la GAO consideran más propensos a causar daños reales: desperdicio de dinero de los contribuyentes, facilitación del fraude y fallas tecnológicas, si permanecen sin resolver. Y dos de los grupos más grandes afectan directamente cosas con las que los propietarios de pequeñas empresas interactúan: cómo la SBA examina a los solicitantes de préstamos y ayuda por desastre en busca de fraude, y los sistemas digitales utilizados para solicitar y mantener las certificaciones y el financiamiento de la SBA.

Qué es realmente una "Recomendación Prioritaria Abierta"

Cada año, la GAO revisa los cientos de recomendaciones que ha hecho a las agencias federales y selecciona aquellas que sus auditores consideran más urgentes: problemas lo suficientemente graves como para que la GAO envíe una carta formal directamente al liderazgo de la agencia en lugar de dejar el hallazgo en un informe de auditoría rutinario. Para la SBA, esa lista prioritaria en 2025 sumaba 17 elementos. Según el seguimiento de la GAO de junio de 2026 (GAO-26-108956), 3 se han implementado y 14 permanecen abiertas, de un total de 60 recomendaciones abiertas en toda la agencia.

La GAO agrupa el trabajo inconcluso en dos categorías que, según dice, merecen la atención más inmediata:

  1. Gestión del riesgo de fraude en los programas de la pandemia de COVID-19: los sistemas y procesos que utiliza la SBA para detectar a los malos actores en programas como COVID-EIDL y PPP y, por extensión, los controles antifraude que informan cómo la SBA examina a los solicitantes de ahora en adelante.
  2. Ciberseguridad y gestión de TI: la infraestructura tecnológica detrás de los sistemas que las pequeñas empresas realmente utilizan, incluida la plataforma que maneja las certificaciones de contratación federal.

Ninguna de las dos categorías es abstracta. Ambas determinan si el proceso de préstamo o certificación con el que interactúa hoy funciona como debería.

La Brecha en el Control de Fraude: Un Sistema Ahogado en Datos Incorrectos

Los hallazgos de fraude de la GAO se centran en una falla específica y concreta: el proceso de la SBA para remitir fraudes sospechosos a su Oficina del Inspector General (OIG) para investigación ha estado generando remisiones que los investigadores no pueden utilizar. Según la GAO, la SBA presentó casi 3 millones de remisiones de fraude relacionadas con COVID-EIDL, y los funcionarios de la OIG dijeron a la GAO que aproximadamente 2 millones de ellas no eran procesables. No porque el fraude no fuera real, sino porque a las remisiones les faltaban elementos de datos clave, contenían duplicados o tenían información incorrecta desde el principio.

Para cerrar esta brecha, la GAO recomendó que la SBA hiciera dos cosas que actualmente no hace bien:

  • Construir análisis de datos entre programas para que la agencia pueda detectar a un solicitante que intenta defraudar múltiples programas de la SBA a la vez, en lugar de evaluar las solicitudes de cada programa de forma aislada.
  • Obtener acceso a fuentes de datos externas para verificar de forma independiente lo que informan los solicitantes, en lugar de depender únicamente de información autoinformada que un mal actor controla.

Ambas recomendaciones permanecen abiertas. En la práctica, esto significa que la red de detección de fraude con la que la SBA está operando actualmente todavía tiene las mismas brechas estructurales que permitieron que una parte de la ayuda de la era de la pandemia se escapara, y es la misma infraestructura que sustenta la selección de fraude para lo que venga después, ya sea un programa de préstamos de emergencia futuro o la suscripción ordinaria de préstamos 7(a) y de desastre en la actualidad.

La Brecha de TI: La Plataforma Detrás de Sus Certificaciones

El segundo grupo es más técnico, pero posiblemente más disruptivo en el día a día: la Plataforma Unificada de Certificación de la SBA, el sistema creado para permitir que las pequeñas empresas soliciten y mantengan certificaciones para programas de contratación federal como 8(a), HUBZone, WOSB y VOSB en un solo lugar, en lugar de manejar múltiples sistemas heredados por separado.

Una revisión dedicada de la GAO de esa plataforma (GAO-25-106963) encontró que la SBA no había realizado el trabajo básico que evita que un proyecto de TI importante se descarrile:

  • Sin estrategia de gestión de riesgos a nivel de proyecto ni plan de mitigación de riesgos.
  • Riesgos no identificados ni documentados por completo.
  • Sin plan documentado para gestionar los riesgos de ciberseguridad específicos de la plataforma.
  • Sin análisis de trazabilidad para confirmar que los requisitos de seguridad del sistema se cumplieron realmente, una brecha que, según la GAO, aumenta las probabilidades de un ciberataque exitoso.

La GAO emitió 14 recomendaciones solo de esa revisión. La respuesta de la SBA fue mixta: estuvo de acuerdo con 3, parcialmente de acuerdo con 3 y no estuvo de acuerdo con 8, lo que significa que una parte del riesgo identificado no está en una trayectoria comprometida para ser solucionado en absoluto. Más allá de la plataforma de certificación, la GAO también señaló brechas no resueltas en la planificación de la fuerza laboral de privacidad de la SBA y debilidades continuas bajo la Ley de Modernización de la Seguridad de la Información Federal (FISMA), ambas confirmadas de forma independiente por el propio Inspector General de la SBA y auditores financieros externos.

Lo que Esto Significa si Usted es el Solicitante

Nada de esto significa que no deba usar los programas de la SBA: los préstamos 7(a), los préstamos 504, la asistencia por desastre y las certificaciones de contratación siguen siendo algunas de las herramientas de financiamiento y crecimiento más valiosas disponibles para las pequeñas empresas, a menudo en condiciones que el mercado privado no igualará. Pero un informe como este es una señal útil para ajustar sus expectativas y sus propios hábitos:

  • Espere fricción en la plataforma de certificación. Si está solicitando o renovando una certificación 8(a), HUBZone, WOSB o VOSB, presupueste tiempo adicional y no asuma que una solicitud estancada o con fallos significa que hizo algo mal. Guarde capturas de pantalla de confirmación y correspondencia en cada paso: con un sistema que la GAO dice que carece de documentación de riesgos básica, su propio rastro documental es su mejor respaldo.
  • Mantenga sus propios registros impecables. El desglose de las remisiones de fraude que encontró la GAO no se trataba realmente de fraude, sino de calidad de datos. Las entradas duplicadas, los campos faltantes y la información inconsistente atascaron un sistema destinado a detectar a los malos actores. Como solicitante legítimo, cuanto más claros y coherentes internamente sean sus registros financieros, menos probable será que una discrepancia de datos retrase su propia solicitud o desencadene una revisión innecesaria.
  • No asuma que "aprobado" significa "final". Dado que la verificación de datos externos sigue siendo una brecha en lugar de una fortaleza, parte de lo que la SBA actualmente acepta al pie de la letra puede ser revisado más tarde a medida que la agencia (eventualmente) desarrolle mejores controles cruzados. La documentación que pueda producir a pedido lo protege de cualquier manera.

Los Libros Limpios son su Mejor Defensa Contra un Sistema en Reparación

El atraso en TI y control de fraude de una agencia federal no es algo que el propietario de una pequeña empresa pueda solucionar, pero usted puede controlar qué tan bien documentado y coherente internamente está su propio panorama financiero, que es exactamente el tipo de registro limpio y verificable que la GAO dice que los sistemas de la SBA actualmente luchan por verificar de forma cruzada por sí solos. Beancount.io le brinda contabilidad en texto plano que es transparente, controlada por versiones y fácil de entregar o auditar siempre que un prestamista, administrador de programas o su propia tranquilidad lo requieran: sin caja negra, sin dependencia de proveedor. Comience gratis y mantenga sus registros listos para lo que sea que el proceso le depare.

Comparte este artículo