lunes, 25 de noviembre de 2019

ISO 9000 Y 27001


ISO 27001


Norma ISO 9000-27001

     Es una de las norma con una mayor rapidez de crecimiento en el mundo. Se observa que muchas empresas tienen una necesidad de seguridad de la información con un mayor uso de la tecnología de la información, las nubes, etc.

    Si ya ha implementado  la norma ISO 9001 y desea implementar la norma Iso 27001, o piensa utilizar ambas normas a la vez, el mejor enfoque es crear un Sistema de Gestión integrado (SGI). Este Sistema de Gestión Integrado debe de cumplir con los requisitos de ambas normas. Esto ahorrará una gran cantidad de tiempo en la ejecución. Además también disminuirá el esfuerzo de mantener el sistema y lograr el cumplimiento continuo con ambos estándares. 

Objetivos  ISO 9000
  •  Incrementar la satisfacción del cliente, mediante procesos de mejora continua.
  • Obtener un consenso en cuanto a las soluciones que puedan cumplir con las exigencias de la sociedad y del comercio, tanto para usuarios como para clientes.
  • Mejorar los procesos dentro del sistema de gestión para incrementar los beneficios de la empresa.
  • Establecer indicadores de mejora en relación al tiempo de recuperación de la inversión para el proyecto o el tiempo que tomará ver beneficios notables generados gracias al cambio. 
Objetivos ISO 27001

El principal objetivo de la norma ISO 27001 es analizar y gestionar los riesgos basados en los procesos. Resulta muy útil el análisis y la gestión de riesgos basados en los procesos ya que evalúa y controla a la organización en relación a los diferentes riesgos a los que se encuentra sometido el sistema de información.


 Estándar de la ISACA modelo por dominios ISO 9000 270001


     Dominios Iso 9000.

·      Retener el riesgo mediante una decisión informada
·        Evitar el riesgo
·       Eliminación de la fuente de riesgo
·       Compartir el riesgo
·       Cambiar probabilidad o las consecuencias        



Dominios Iso 27001

·    El dominio de la Política de Seguridad para facilitar a las organizaciones, conforme a los requisitos legales e institucionales, la gestión de la seguridad en la información.
· El dominio en la Organización de la Seguridad de la Información a través de un marco relacionado que ayuda a la misma a implantar y controlar la seguridad de la información en la entidad.
  • El dominio en la Gestión de Activos para la seguridad de los mismos en la entidad.
  • El dominio de la Seguridad física para la salvaguarda de la información y las instalaciones de la entidad a través por ejemplo de controles de llegada.
  • El dominio de la Gestión de las comunicaciones y operaciones mediante la creación de una serie de procedimientos que garanticen la seguridad de la información.
  • El dominio del Control de Llegada para asegurar los sistemas de información.
  • El dominio en la consecución, desarrollo y sostenimiento de los sistemas de información.
  • El dominio en la Gestión de accidentes en la seguridad de la información mediante la mejora constante y progresiva de la gestión de seguridad.
  • El dominio de la Gestión de la Continuidad del Negocio con la finalidad de asegurar el encadenamiento operativo del negocio.
  • El dominio en el Cumplimiento de los requisitos legales aplicables.

¿Para qué sirven las normas ISO?

     El objetivo perseguido por las normas ISO es asegurar que los productos y/o servicios alcanzan la calidad deseada. Para las organizaciones son instrumentos que permiten minimizar los costos, ya que hacen posible la reducción de errores y sobre todo favorecen el incremento de la productividad.
     Los estándares internacionales ISO son clave para acceder a mercados nacionales e internacionales y de este modo, estandarizar el comercio en todos los países favoreciendo a los propios organismos públicos.




martes, 12 de noviembre de 2019

Dominios del COBIT




Dominios


     Los dominios del COBIT son las agrupaciones de los procesos, que coresponden a una responsabilidad personal, estos procesos son una series de actividades unidas con delimitación o cortes de control y objetivos de control o actividades requeridas para lograr un resultado medible.

Se definen 34 objetivos de control generales, uno para cada uno de los procesos de las TI. Estos procesos están agrupados en cuatro grandes dominios que se describen a continuación junto con sus procesos y una descripción general de las actividades de cada uno.


DOMINIO 1:
PLANEACIÓN Y ORGANIZACIÓN (PO):

      Cubre la estrategia y las tácticas, es la forma en que la tecnología de la información puede contribuir de la mejor manera al logro de los objetivos de la organización. La consecución de la visión estratégica debe ser planeada, comunicada y administrada desde diferentes perspectivas y debe establecerse una organización y una infraestructura tecnológicas apropiadas. dentro de la misma se estiman 11 procesos, los cuales están vinculados a la TI.
     
     Entre los procesos están: lograr un balance óptimo entre las oportunidades de tecnología de información y los requerimientos de TI de negocio, así como definir la Arquitectura de la Información para satisfacer los requerimientos de la organización; aprovechar al máximo la tecnología disponible o tecnología emergente, satisfaciendo los requerimientos de la organización; de igual manera se definen la Organización que prestara servicios de TI, se maneja la inversión y financiamiento en TI, comunicar las directrices y aspiraciones gerenciales, lograr la administracion del talento Humano, cumplir con obligaciones legales, regulatorias y contractuales; evaluar los riesgos; establecer prioridades y entregar servicios oportunamente y de acuerdo al presupuesto de inversión; administrar la calidad del producto.


DOMINIO 2:
ADQUISICIÓN E IMPLEMENTACIÓN (AI)

     Para llevar a cabo la estrategia de TI, las soluciones de TI deben ser identificadas, desarrolladas o adquiridas, así como implementadas e integradas dentro del proceso del negocio. Además, este dominio cubre los cambios y el mantenimiento realizados a sistemas existentes.
  
       Entre los procesos están: Identificar las Soluciones para cumplir con los requerimientos del usuario, proporcionar funciones automatizadas que soporten efectivamente la organización mediante declaraciones específicas sobre requerimientos funcionales y operacionales, adquirir y mantener arquitectura de TI, asegurar el uso apropiado de las aplicaciones y de las soluciones tecnológicas establecidas, verificar y confirmar que la solución sea adecuada para el propósito deseado; minimizar la probabilidad de interrupciones, alteraciones no autorizadas y errores, mediante un sistema de administración que permita el análisis, implementación y seguimiento de todos los cambios requeridos y llevados a cabo a la infraestructura de TI actual.

DOMINIO 3:
ENTREGA Y SOPORTE (DS) 

En este dominio se hace referencia a la entrega de los servicios requeridos, que abarca desde las operaciones tradicionales hasta el entrenamiento, pasando por seguridad y aspectos de continuidad. Con el fin de proveer servicios, deberán establecerse los procesos de soporte necesarios. Este dominio incluye el procesamiento de los datos por sistemas de aplicación, frecuentemente clasificados como controles de aplicación.

Entre los procesos están:

Definir niveles de servicio para establecer una comprensión común del nivel de servicio requerido, administrar servicios de terceros esto asegura que las tareas y responsabilidades de las terceras partes estén claramente definidas; administrar desempeño y calidad asegurar servicio continuo; garantizar la seguridad de sistemas con el fin de salvaguardar la información contra usos no autorizados; identificar y asignar costos; capacitar a los usuarios; asistir a los clientes de TI ya que cualquier problema experimentado por los usuarios sea atendido apropiadamente; administrar la configuración manteniendo todos los componentes de TI, y prevenir alteraciones no autorizadas; administrar problemas e incidentes; asegurar que los datos permanezcan completos, precisos y válidos durante su entrada, actualización, salida y almacenamiento; proporcionar un ambiente físico conveniente que proteja el equipo y al personal de TI contra peligros naturales o fallas humanas; asegurar que las funciones importantes de soporte de TI estén siendo llevadas a cabo regularmente y de una manera ordenada a través de una calendarización de actividades de soporte que sea registrada y completada en cuanto al logro de todas las actividades.


DOMINIO 4:
MONITOREO (M)   

     Todos los procesos de una organización necesitan ser evaluados regularmente a través del tiempo para verificar su calidad y suficiencia en cuanto a los requerimientos de control, integridad y confidencialidad.     

Entre los procesos están: 

     Asegurar el logro de los objetivos establecidos para los procesos de TI; asegurar el logro de los objetivos de control interno establecidos para los procesos de TI; incrementar los niveles de  confianza entre la organización, clientes y proveedores externos; incrementar los niveles de confianza y beneficiarse de recomendaciones basadas en mejores prácticas de su implementación.

lunes, 4 de noviembre de 2019

Data & Analytics: evolución en la Auditoría



   Según el informe de KPMG Going beyond the data: turning data from insights into value, un 97% de las organizaciones alrededor del mundo ya utilizan Data&Analytics (D&A) en, al menos, un área de su negocio. Las mayores ventajas identificadas son la capacidad de tomar decisiones de forma más rápida (86% de las respuestas), más precisa (80%) y la reducción de los riesgos de negocio (67%). En el momento actual este análisis de datos de forma masiva se está incorporando como parte de los procedimientos de auditoría y, sin duda, será una ventaja competitiva para las empresas que lo utilicen.

    Por un lado, la ventaja es clara: se obtiene una mayor confianza y calidad en el trabajo de auditoría, pues las herramientas tecnológicas permiten el filtrado del 100% de las transacciones, posibilitando que el auditor se centre en la aplicación de su juicio profesional para el análisis de aquellas posibles anomalías identificadas.

         El Data&Analytics está transformando a empresas y organizaciones de todo tipo. En el campo de la analítica de datos, se ha producido un cambio enorme los profesionales están adaptando las analíticas en función de sus necesidades, en lugar de intentar encajar los datos en los métodos de análisis tradicionales.
     

Resultado de imagen para Data & Analytics: evolución en la auditoría"

Dayana Conteras 

sábado, 2 de noviembre de 2019

Amenaza sobre los activos informaticos.

DELITO INFORMÁTICO

    Crimen genérico o crimen electrónico, que agobia con operaciones ilícitas realizadas por medio de Internet o que tienen como objetivo destruir y dañar ordenadores, medios electrónicos y redes de Internet. Sin embargo, las categorías que definen un delito informático son aún mayores y complejas y pueden incluir delitos tradicionales como el fraude, el robo, chantaje, falsificación y la malversación de caudales públicos en los cuales ordenadores y redes han sido utilizados. Con el desarrollo de la programación y de Internet, los delitos informáticos se han vuelto más frecuentes y sofisticados.



Resultado de imagen para delito informatico

LOS RIESGOS INFORMÁTICOS
     El riesgo es una condición del mundo real, en el cual hay una exposición a la adversidad conformada por una combinación de circunstancias del entorno donde hay posibilidad de pérdidas. Los riesgos informáticos son exposiciones tales como atentados y amenazas a los sistemas de información.


Imagen relacionada

TIPOS DE RIESGOS:

1. Riesgos de integridad.
2. Riesgos de relación.
3. Riesgos de acceso.
4. Riesgos de utilidad.
5. Riesgos en la infraestructura.
6. Riesgos de seguridad general.
7. Concentración de procesamiento de aplicaciones mas grandes y de mayor complejidad.
8. Dependencia en el personal clave.


Resultado de imagen para tipos de riesgos informaticos


RESUMEN DE LA LEY DE DELITOS INFORMÁTICOS DE VENEZUELA

     Recientemente se publicó la Ley sobre Delitos Informáticos ("la Ley"), cuyo objetivo es proteger los sistemas que utilicen tecnologías de información, así como prevenir y sancionar los delitos cometidos contra o mediante el uso de tales tecnologías (Gaceta Oficial N° 37.313 del 30 de octubre de 2001). Se trata de una ley especial que descodifica el Código Penal y profundiza aún más la incoherencia y falta de sistematicidad de la legislación penal, con el consecuente deterioro de la seguridad jurídica.
     La Ley define los términos tecnología de la información, sistema, data, documento, computadora, hardware, firmware, software, programa, procesamiento de datos o de información, seguridad, virus, tarjeta inteligente, contraseña y mensaje de datos.

La ley presenta varias deficiencias y problemas, entre los que podemos mencionar los siguientes:
(i) Utiliza términos en el idioma inglés, cuando la Constitución solo autoriza el uso del castellano o lenguas indígenas en documentos oficiales;
(ii) No tipifica delito alguno relativo a la seguridad e integridad de la firma electrónica y a su registro;
(iii) La terminología utilizada es diferente a la de la Ley de Mensaje de Datos y Firmas Electrónicas, tal como se observa en la definición que hace del mensaje de datos con lo que se propicia un desorden conceptual de la legislación en materia electrónica;
(iv) Repite delitos ya existentes en el Código Penal y en otras leyes penales, a los cuales les agrega el medio empleado y la naturaleza intangible del bien afectado;
(v) Tutela los sistemas de información sin referirse a su contenido ni sus aplicaciones;
(vi) No tutela el uso debido de Internet; y
(vii) Establece principios generales diferentes a los establecidos en el libro primero del Código Penal, con lo cual empeora la descodificación.

La Ley, que pretende ser un Código Penal en miniatura, pero carece de la sistematicidad y exhaustividad propias de tal instrumento, elabora cinco clases de delitos:

1) Contra los sistemas que utilizan tecnologías de información;
2) Contra la propiedad;
3) Contra la privacidad de las personas y de las comunicaciones;
4) Contra niños y adolescentes y;
5) Contra el orden económico.
1) Los delitos contra los sistemas que utilizan tecnología de información son los siguientes:

a) El acceso indebido a un sistema, penado con prisión de uno a cinco años y multa de 10 a 50 unidades tributarias (UT);

b) El sabotaje o daño a sistemas, incluyendo cualquier acto que altere su funcionamiento, penado con prisión de cuatro a ocho años y multa de 400 a 800 UT, que aumentará a prisión de cinco a diez años y multa de 500 a 1.000 UT si para su comisión se utiliza un virus o medio análogo. Si se trata de sabotaje o daño culposo, la pena se reduce entre la mitad y dos tercios. Si se trata de sabotaje o acceso indebido a sistemas protegidos, la pena aumenta entre la tercera parte y la mitad;

c) La posesión de equipos o prestación de servicios para actividades de sabotaje, penado con prisión de tres a seis años y multa de 300 a 600 UT;

d) El espionaje informático, que incluye la obtención, difusión y revelación de información, hechos o conceptos contenidos en un sistema, penado con prisión de tres a seis años y multa de 300 a 600 UT. Si el delito se comete para procurar un beneficio para sí o para otro, la pena aumenta entre un tercio y la mitad. El aumento será de la mitad a dos tercios si se pone en peligro la seguridad del Estado, la confiabilidad de la operación de las personas afectadas o si como resultado de la revelación alguna persona sufre un daño; 

e) La falsificación de documentos mediante el uso de tecnologías de información o la creación, modificación o alteración de datos en un documento, penado con prisión de tres a seis años y multa de 300 a 600 UT. Si el delito se comete para procurar un beneficio para sí o para otro, la pena aumenta entre un tercio y la mitad. Si el hecho resulta en un perjuicio para otro, el aumento será de la mitad a dos tercios

2) Delitos contra la propiedad: La técnica legislativa utilizada en este caso es incorrecta, pues a delitos ya previstos en la codificación penal se les crea una supuesta independencia, cuando la única diferencia existente es el medio utilizado (electrónico en lugar de mecánico o material) y la naturaleza del bien tutelado, que en este caso es intangible, mientras que en los bienes muebles es física. En esta clase se incluyen:

a) El hurto, que consiste básicamente en apoderarse de un bien o valor tangible o intangible de carácter patrimonial, sustrayéndolo a su tenedor mediante el acceso, intercepción, interferencia, manipulación o uso de un sistema que utilice tecnologías de información, penado con prisión de dos a seis años y multa de 200 a 600 UT;

b) El fraude realizado mediante el uso indebido de tecnologías de información, penado con prisión de tres a siete años y multa de 300 a 700 UT;

c) La obtención indebida de bienes o servicios mediante el uso de tarjetas inteligentes (tarjetas de crédito, de débito o de identificación que garanticen el acceso a un sistema reservado u otras similares, penado con prisión de dos a seis años y multa de 200 a 600 UT;

d) El manejo fraudulento de tarjetas inteligentes, o la creación, duplicación o incorporación indebida de datos a registros, listas de consumo o similares, penado con prisión de cinco a diez años y multa de 500 a 1.000 UT. La misma pena será impuesta a quienes sin tomar parte en los hechos descritos se beneficien de resultados obtenidos;

e) La apropiación indebida de tarjetas inteligentes, penado con prisión de uno a cinco años y multa de 10 a 50 UT. La misma pena se impondrá a quien reciba o adquiera dichas tarjetas

f) Provisión indebida de bienes o servicios utilizando una tarjeta inteligente, a sabiendas de que dicho instrumento ha sido falsificado, está vencido o ha sido alterado, penado con prisión de dos a seis años y multa de 200 a 600 UT; 

g) La posesión de equipos para falsificaciones, penado con prisión de tres a seis años y multa de 300 a 600 UT.

3) Los delitos contra la privacidad de las personas y las comunicaciones son los siguientes:

a) La violación de la privacidad de la data o información de carácter personal que se encuentre en un sistema que use tecnologías de información, penado con prisión de dos a seis años y multa de 200 a 600 UT. Esta pena se aumentara de un tercio a la mitad si como consecuencia del delito descrito resulta un perjuicio para el titular de la información o para un tercero;

b) La violación de la privacidad de las comunicaciones, penado con prisión de dos a seis años de prisión y una multa de 200 a 600 UT; 

c) La revelación indebida de datos o información obtenidos por los medios descritos en los literales a) o b) anteriores, penado con prisión de dos a seis años y multa de 200 a 600 UT. Esta pena se aumentara de un tercio a la mitad si el delito se cometió con fines de lucro o si resulta en un perjuicio para otro.

     El tema de la privacidad ha sido uno de los mas discutidos en los ordenamientos jurídicos extranjeros, debido a los derechos humanos. Principalmente, en cuanto a los dos primeros puntos. Las discusiones se han concentrado, básicamente, en la posibilidad de que el empleador revise las conversaciones y envío de datos de los empleados que utilizan como medio el sistema del empleador, así como la propiedad de la información contenida en del sistema del empleador. Con relación al tercer punto, el tema se ha centrado en la posibilidad de que el dueño de un sistema venda información personal de los usuarios del sistema con fines de comercialización.
4) Los delitos contra niños y adolescentes son los siguientes:

a) La difusión o exhibición de material pornográfico sin la debida advertencia para que se restrinja el acceso a menores de edad, penado con prisión de dos a seis años y multa de 200 a 600 UT; y
b) La exhibición pornográfica de niños o adolescentes, penado con prisión de cuatro a ocho años y multa de 400 a 800 UT.

5) El último tipo contempla los delitos contra el orden económico, que son los siguientes:
a) La apropiación indebida de propiedad intelectual mediante la reproducción, divulgación, modificación o copia de un software, penado con prisión de uno a cinco años y multa de 100 a 500 UT.

b) La oferta engañosa de bienes o servicios mediante la utilización de tecnologías de la información, penado con prisión de uno a cinco años y multa de 100 a 500 UT, sin perjuicio de la comisión de un delito más grave.

Además de las penas principales indicadas anteriormente, se impondrán, sin perjuicio de las establecidas en el Código Penal, las siguientes penas accesorias:

(i) El comiso de equipos, dispositivos, instrumentos, materiales, útiles, herramientas y cualquier otro objeto que haya sido utilizado para la comisión de los delitos previstos en los artículos 10 y 19 de la Ley (posesión de equipos o prestación de servicios de sabotaje y posesión de equipos para falsificaciones).

(ii) Trabajo comunitario por el término de hasta tres años en los casos de los delitos previstos los artículos 6 y 8 de la Ley (acceso indebido y favorecimiento culposo del sabotaje o daño).

(iii) La inhabilitación para el ejercicio de funciones o empleos públicos; para el ejercicio de la profesión, arte o industria; o para laborar en instituciones o empresas del ramo por un período de hasta tres años después de cumplida o conmutada la sanción principal, cuando el delito se haya cometido con abuso de la posición de acceso a data o información reservadas, o al conocimiento privilegiado de contraseñas, en razón del ejercicio de un cargo o función público, del ejercicio privado de una profesión u oficio, o del desempeño en una institución o empresa privada.

(iv) La suspensión del permiso, registro o autorización para operar o para ejercer cargos directivos y de representación de personas jurídicas vinculadas con el uso de tecnologías de información, hasta por el período de tres años después de cumplida o conmutada la sanción principal, si para cometer el delito el agente se valió de o hizo figurar a una persona jurídica.

(v) Además, el tribunal podrá disponer la publicación o difusión de la sentencia condenatoria por el medio que considere más idóneo.
   
    En conclusión, la Ley llena parcialmente un vacío legislativo en una materia de mucha importancia. Sin embargo, múltiples deficiencias y problemas en la técnica legislativa empleada y los conceptos usados, así como diversas lagunas y contradicciones, la hacen insuficiente como complemento del resto de la legislación, por lo que será necesario hacer una nueva tipificación de forma sistemática y exhaustiva, en el nuevo Código Penal que se adelanta en la Asamblea Nacional.



Resultado de imagen para tipos de riesgos informaticos



POSICIÓN DE LA AUDITORIA ANTE LOS DELITOS INFORMÁTICOS

     Destacar la importancia que tiene el saber presentar profesionalmente los informes de auditoria computacionales. El auditor tiene que ser muy cuidadoso al plasmar en libro, documento o escrito porque es como dar un sello personal. Procedimientos para elaborar el informe. En el informe de auditoria, también llamado dictamen, se reportan las situaciones encontradas durante la evaluación, pero se deben incluir las causas que originan esas situaciones y las posibles sugerencias para solucionar los problemas encontrados. Los procedimientos para elaborar dicho informe se compone de los siguientes pasos.

1. Aplicar instrumentos de recopilación
2. Registrar el formato de situaciones encontrada.
3. Comentar las situaciones encontrada con los auditados.
4. Analizar, depurar y corregir las desviaciones encontradas.
5. Presentar informe y dictamen final a los directivos de la empresa.
6. Comentar las situaciones encontrada con los auditados.

    Una vez identificada las siguientes situaciones encontrada, es responsabilidad del encargado de la auditoría comentar cada una de esas desviaciones con el personal responsable de la operación o sistema de información o función auditada. Además, comentarlo con los auditados esto permite preparar las posibles soluciones para esas desviaciones.

     Encontrar causas de las desviaciones con los auditados: También se recomienda encontrar de manera más fidedigna y confiable las causas que generan cada una de las desviaciones, a fin de reportarla en el informe lo más apegado posible a la realidad. Es necesario tener pendiente que al conocer las desviaciones que se le imputan, el auditado tratara de defenderse, señalando las causas que generaron cada una de las desviaciones encontradas, así directamente al escuchar la voz del auditado el auditor puede comprobar o ratificar las causas que había planteado. No obstante, como es natural, en las reuniones muchos de los auditados trataran de evadir o justificar su responsabilidad en las desviaciones e incluso, en algunos casos extremos, pueden hasta negar la existencia o conocimiento de la situación que se le imputa.

     Elaboración del informe final y el dictamen del auditor: En ese informe el auditor solo debe incluir lo más relevante de la evaluación, incluyendo su opinión. En este informe es que denota la importancia de su actividad al señalar en qué situación estaba la empresa o departamento antes de la evaluación por los auditores. El informe es algo práctico y corto, cabe aclarar que la razón de plasmar este informe en tan poco espacio es que los directivos de una empresa, por lo general, tienen poco conocimiento del el lenguaje que se maneja en los sistema computacionales.

Imagen relacionada


                                                                                 Paola Irazabal



viernes, 1 de noviembre de 2019

Auditoria interna y nuevas tecnologías




     Las nuevas herramientas tecnológicas están cambiando la forma en que los departamentos de auditoría realizan su trabajo, al implementarse nuevas herramientas digitales que permiten el desarrollo de novedosas capacidades; logrando funcionar con mayor eficiencia para gestionar con mayor efectividad riesgos estratégicos y otras actividades de gran valor agregado.  En la medida en que las organizaciones adopten nuevos modelos de negocio e integren nuevas plataformas digitales, los auditores estarán en la obligación de emplear nuevos enfoques; en miras a identificar y evaluar riesgos y controles acontecidos como consecuencia de estos cambios. En razón a ello, se recomienda realizar un adecuado ejercicio de capacitación y reclutamiento de los contadores, dotando a las empresas de profesionales competentes y con grandes habilidades para su trabajo. 


Organismos y estándares internacionales




Estándares Generales 

A. Directrices Gerenciales de COBIT, desarrollado por la Información Sistemas Auditoria y Control Asociación (ISACA): Las Directrices Gerenciales son un marco internacional de referencias que abordan las mejores prácticas de auditoría y control de sistemas de información. Permiten que la gerencia incluya, comprenda y administre los riesgos relacionados con la tecnología de información y establezca el enlace entre los procesos de administración, aspectos técnicos, la necesidad de controles y los riesgos asociados.


Resultado de imagen para isaca cobit"

B. The Management of the Control of data Information Technology, desarrollado por el Instituto Canadiense de Contadores Certificados (CICA): Este modelo está basado en el concepto de roles y establece responsabilidades relacionadas con seguridad y los controles correspondientes. Dichos roles están clasificados con base en siete grupos: administración general, gerentes de sistemas, dueños, agentes, usuarios de sistemas de información, así como proveedores de servicios, desarrollo y operaciones de servicios y soporte de sistemas. Además, hace distinción entre los conceptos de autoridad, responsabilidad y responsabilidad respecto a control y riesgo previo al establecimiento del control, en términos de objetivos, estándares y técnicas mínimas a considerar.
Resultado de imagen para The Management of the Control of data Information Technology"

C. Estándares de administración de calidad y aseguramiento de calidad ISO 9000, desarrollados por la Organización Internacional de Estándares (ISO): La colección ISO 9000 es un conjunto de estándares y directrices que apoyan a las organizaciones a implementar sistemas de calidad efectivos, para el tipo de trabajo que ellos realizan.


Resultado de imagen para iso 9000"

D. SysTrust – Principios y criterios de confiabilidad de Sistemas, desarrollados por la Asociación de Contadores Públicos (AICPA) y el CICA: Este servicio pretende incrementar la confianza de la alta gerencia, clientes y socios, con respecto a la confiabilidad en los sistemas por una empresa o actividad en particular. Este modelo incluye elementos como: infraestructura, software de cualquier naturaleza, personal especializado y usuarios, procesos manuales y automatizados, y datos.
Información es confiable, (i.e. si un sistema funciona sin errores significativos, o fallas durante un periodo de tiempo determinado bajo un ambiente dado).


Resultado de imagen para SysTrust"


E. Modelo de Evolución de Capacidades de software (CMM), desarrollado por el Instituto de Ingeniería de Software (SEI): Este modelo hace posible evaluar las capacidades o habilidades para ejecutar, de una organización, con respecto al desarrollo y mantenimiento de sistemas de información. Consiste en 18 sectores clave, agrupados alrededor de cinco niveles de madurez. Se puede considerar que CMM es la base de los principios de evaluación recomendados por COBIT, así como para algunos de los procesos de administración de COBIT.
Resultado de imagen para Modelo de Evolución de Capacidades de software (CMM),"


 F. Administración de sistemas de información: Una herramienta de evaluación práctica, desarrollado por la Directiva de Recursos de Tecnología de Información (ITRB): Este es una herramienta de evaluación que permite a entidades gubernamentales, comprender la implementación estratégica de tecnología de información y comunicación electrónica que puede apoyar su misión e incrementar sus productos y servicios.


Resultado de imagen para Administración de sistemas de información"


G. Ingeniería de seguridad de sistemas – Modelo de madurez de capacidades (SSE – CMM), desarrollado por la agencia de seguridad nacional (NSA) con el apoyo de la Universidad de Carnegie Mellón: Este modelo describe las características esenciales de una arquitectura de seguridad organizacional para tecnología de información y comunicación electrónica, de acuerdo con las prácticas generalmente aceptadas observadas en las organizaciones.


Resultado de imagen para Ingeniería de seguridad de sistemas – Modelo de madurez de capacidades (SSE – CMM), desarrollado por la agencia de seguridad nacional (NSA)"


Paola Irazabal 
  “La economía global crea una interconexión cada vez mayor entre las organizaciones y sus sistemas de información. La sensibilidad y valor de los datos reunidos y procesados por estos sistemas y las amenazas constantes que enfrentan hacen al rol de los profesionales de la auditoría y aseguramiento de SI más importantes que nunca”

     “Los estándares mundial mente reconocidos ofrecen una base para ayudar a asegurarse de que se puede confiar en la información y en los sistemas. Los estándares siguen soportando la prueba del tiempo y son cruciales para ayudarnos a satisfacer las necesidades de aseguramiento de los sistemas de información de la administración y del público". 

ISO 9000 Y 27001

ISO 27001 Norma ISO 9000-27001      Es una de las norma con una mayor rapidez de crecimiento en el mundo. Se observa que mu...