
Conceptos de Auditoría de Sistemas
La palabra auditoría viene del latín auditorius y de esta proviene auditor, que tiene la virtud de oír y revisar cuentas, pero debe estar encaminado a un objetivo específico que es el de evaluar la eficiencia y eficacia con que se está operando para que, por medio del señalamiento de cursos alternativos de acción, se tomen decisiones que permitan corregir los errores, en caso de que existan, o bien mejorar la forma de actuación.
Pero todos coinciden en hacer énfasis en la revisión, evaluación y elaboración de un informe para el ejecutivo encaminado a un objetivo específico en el ambiente computacional y los sistemas.
La Auditoría de sistemas es un proceso llevado a cabo por profesionales especialmente capacitados para el efecto, y que consiste en recoger, agrupar y evaluar evidencias para determinar si un Sistema de Información salvaguarda el activo empresarial, mantiene la integridad de los datos ya que esta lleva a cabo eficazmente los fines de la organización, utiliza eficientemente los recursos, cumple con las leyes y regulaciones establecidas.
Permiten detectar de Forma Sistemática el uso de los recursos y los flujos de información dentro de una Organización y determinar qué Información es crítica para el cumplimiento de su Misión y Objetivos, identificando necesidades, falsedades, costes, valor y barreras, que obstaculizan flujos de información eficientes. En si la auditoría de sistema tiene 2 tipos las cuales son:
Auditoria interna: Es aquella que se hace desde dentro de la empresa; sin contratar a personas ajenas, en el cual los empleados realizan esta auditoría trabajan ya sea para la empresa que fueron contratados o simplemente algún afiliado a esta.
Auditoria externa: Como su nombre lo dice es aquella en la cual la empresa contrata a personas de afuera para que haga la auditoría en su empresa. Auditar consiste principalmente en estudiar los mecanismos de control que están implantados en una empresa u organización, determinando si los mismos son adecuados y cumplen unos determinados objetivos o estrategias, estableciendo los cambios que se deberían realizar para la consecución de los mismos.
Los mecanismos de control en el área de Informática son:
Directivos, preventivos, de detección, correctivos o de recuperación ante una contingencia.
Objetivos
· Buscar una mejor relación costo-beneficio de los sistemas automáticos o computarizados diseñados e implantados por el PAD Incrementar la satisfacción de los usuarios de los sistemas computarizados Asegurar una mayor integridad, confidencialidad y confiabilidad de la información mediante la recomendación de seguridades y controles.
· Conocer la situación actual del área informática y las actividades y esfuerzos necesarios para lograr los objetivos propuestos.
· Seguridad de personal, datos, hardware, software e instalaciones
· Apoyo de función informática a las metas y objetivos de la organización
· Seguridad, utilidad, confianza, privacidad y disponibilidad en el ambiente informático
· Minimizar existencias de riesgos en el uso de Tecnología de información
· Decisiones de inversión y gastos innecesarios
· Capacitación y educación sobre controles en los Sistemas de Información
Características
Es el examen o revisión de carácter objetivo (independiente), crítico(evidencia), sistemático (normas), selectivo (muestras) de las políticas, normas, prácticas, funciones, procesos, procedimientos e informes relacionados con los sistemas de información computarizados, con el fin de emitir una opinión profesional (imparcial) con respecto a:
· Eficiencia en el uso de los recursos informáticos
· Validez de la información
· Efectividad de los controles establecido
Justificativos
· Mejora la imagen pública.
· Confianza en los usuarios sobre la seguridad y control de los servicios de TI.
· Optimiza las relaciones internas y del clima de trabajo.
· Disminuye los costos de la mala calidad (reprocesos, rechazos, reclamos, entre otros).
· Genera un balance de los riesgos en TI.
Realiza un control de la inversión en un entorno de TI, a menudo impredecible.
Tipos de Auditoría
Dentro de la auditoría informática destacan los siguientes tipos (entre otros):
·Auditoría de la gestión: la contratación de bienes y servicios, documentación de los programas, etc.
·Auditoría legal del Reglamento de Protección de Datos: Cumplimiento legal de las medidas de seguridad exigidas por el Reglamento de desarrollo de la Ley Orgánica de Protección de Datos.
·Auditoría de los datos: Clasificación de los datos, estudio de las aplicaciones y análisis de los flujogramas.
· Auditoría de las bases de datos: Controles de acceso, de actualización, de integridad y calidad de los datos.
· Auditoría de la seguridad: Referidos a datos e información verificando disponibilidad, integridad, confidencialidad, autenticación y no repudio.
·Auditoría de la seguridad física: Referido a la ubicación de la organización, evitando ubicaciones de riesgo, y en algunos casos no revelando la situación física de esta. También está referida a las protecciones externas (arcos de seguridad, CCTV, vigilantes, etc.) y protecciones del entorno.
·Auditoría de la seguridad lógica: Comprende los métodos de autenticación de los sistemas de información.
· Auditoría de las comunicaciones. Se refiere a la auditoría de los procesos de autenticación en los sistemas de comunicación.
· Auditoría de la seguridad en producción: Frente a errores, accidentes y fraudes.

Normas,
técnicas y procedimientos de auditoría de sistema.
El
desarrollo de una auditoría se basa en la aplicación de normas, técnicas y
procedimientos de auditoría. Para nuestro caso, estudiaremos aquellas enfocadas
a la auditoría en informática.
Es
fundamental mencionar que para el auditor en informática conocer los productos
de software que han sido creados para apoyar su función aparte de los
componentes de la propia computadora resulta esencial, esto por razones
económicas y para facilitar el manejo de la información.
El
auditor desempeña sus labores mediante la aplicación de una serie de
conocimientos especializados que vienen a formar el cuerpo técnico de su
actividad. El auditor adquiere responsabilidades, no solamente con la persona
que directamente contratan sus servicios, sino con un número de personas desconocidas
para él que van a utilizar el resultado de su trabajo como base para tomar
decisiones.
La
auditoría no es una actividad meramente mecánica, que implique la aplicación de
ciertos procedimientos cuyos resultados, una vez llevados a cabo son de de carácter
indudable. La auditoría requiere el ejercicio de un juicio profesional, sólido
maduro, para juzgar los procedimientos que deben seguirse y estimar los
resultados obtenidos.
Normas.
Según se describe en [bib-imcp], las
normas de auditoría son los requisitos mínimos de calidad relativos a la
personalidad del auditor, al trabajo que desempeña ya la información que rinde
como resultado de este trabajo.
Las normas de auditoría se clasifican en:
- Normas
personales.
- Normas
de ejecución del trabajo.
- Normas
de información.
Normas personales son cualidades que el auditor debe tener para ejercer
sin dolo una auditoría, basados en un sus conocimientos profesionales así como
en un entrenamiento técnico, que le permita ser imparcial a la hora de dar sus
sugerencias.
Normas de ejecución del trabajo son la planificación de los métodos y
procedimientos, tanto como papeles de trabajo a aplicar dentro de la auditoría.
Normas de información son el resultado que el auditor debe entregar a
los interesados para que se den cuenta de su trabajo, también es conocido como
informe o dictamen.
Técnicas
Se define a las técnicas de auditoría como “los métodos prácticos de
investigación y prueba que utiliza el auditor para obtener la evidencia
necesaria que fundamente sus opiniones y conclusiones, su empleo se basa en su
criterio o juicio, según las circunstancias”.
Al aplicar su conocimiento y experiencia el auditor, podrá conocer los
datos de la empresa u organización a ser auditada, que pudieran nesecitar una
mayor atención.
Las técnicas procedimientos están estrechamente relacionados, si las
técnicas no son elegidas adecuadamente, la auditoría no alcanzará las normas
aceptadas de ejecución, por lo cual las técnicas así como los procedimientos de
auditoría tienen una gran importancia para el auditor.
Según el IMCP en su libro Normas y procedimientos
de auditoría las técnicas se clasifican generalmente con base en
la acción que se va a efectuar, estas acciones pueden ser oculares, verbales,
por escrito, por revisión del contenido de documentos y por examen físico.
Siguiendo esta clasificación las técnicas de auditoría se agrupan
específicamente de la siguiente manera:
- Estudio
General
- Análisis
- Inspección
- Confirmación
- Investigación
- Declaración
- Certificación
- Observación
- Cálculo
Procedimientos
Al conjunto de técnicas de investigación aplicables a un grupo de hechos
o circunstancias que nos sirven para fundamentar la opinión del auditor dentro
de una auditoría, se les dan el nombre de procedimientos de auditoría en
informática.
La combinación de dos o más procedimientos, derivan en programas de
auditoría, y al conjunto de programas de auditoría se le denomina plan de
auditoría, el cual servirá al auditor para llevar una estrategia y organización
de la propia auditoría.
El auditor no puede obtener el conocimiento que necesita para sustentar
su opinión en una sola prueba, es necesario examinar los hechos, mediante
varias técnicas de aplicación simultánea.
En General los procedimientos de auditoría permiten:
- Obtener
conocimientos del control interno.
- Analizar
las características del control interno.
- Verificar
los resultados de control interno.
- Fundamentar
conclusiones de la auditoría.
Por esta razón el auditor deberá aplicar su experiencia y decidir cuál
técnica o procedimiento de auditoría serán los más indicados para obtener su
opinión.

Dayana Contreras
El fin de la auditoria de sistemas es evaluar la eficiencia y la eficacia para tomar decisiones que permita corregir los errores que existan, determinar si un Sistema de Información salvaguarda el activo empresarial, mantiene la integridad de los datos ya que esta lleva a cabo eficazmente. Permiten detectar de Forma Sistemática el uso de los recursos los flujos de información dentro de una Organización y determinar qué Información es crítica para el cumplimiento de su Misión y Objetivos.
Su principal objetivo es evaluar su efectividad y presentar recomendaciones a la Gerencia las actividades dirigidas a verificar y juzgar información.
Economía de los sistemas computarizados en una empresa y presentar conclusiones y recomendaciones. La auditoría de sistema tiene 2 tipos las cuales son:
Economía de los sistemas computarizados en una empresa y presentar conclusiones y recomendaciones. La auditoría de sistema tiene 2 tipos las cuales son:
Auditoria interna Es aquella que se hace desde dentro de la empresa; sin contratar a personas ajenas.
Auditoria externa: Como su nombre lo dice es aquella en la cual la empresa contrata a personas de afuera para que haga la auditoría en su empresa.
Normas generales
para los sistemas de auditoría de la información
010
título de auditoría
020
independencia
030
ética y normas profesionales
040
idoneidad
050
planificación
060
ejecución del trabajo de auditoría
070
informes
080
actividades de seguimiento
Auditoria externa: Como su nombre lo dice es aquella en la cual la empresa contrata a personas de afuera para que haga la auditoría en su empresa.
Normas generales
para los sistemas de auditoría de la información
010
título de auditoría
010.010 responsabilidad, autoridad y rendimiento de
cuentas
la responsabilidad, la autoridad y el rendimiento
de cuentas abarcados por la función de auditoría de los sistemas de información
se documentarán de la manera apropiada en un título de auditoría o carta de
contratación.
020
independencia
020.010 independencia profesional
En todas las cuestiones relacionadas con la auditoría, el auditor de sistemas de información deberá ser independiente de la organización auditada tanto en actitud como en apariencia.
En todas las cuestiones relacionadas con la auditoría, el auditor de sistemas de información deberá ser independiente de la organización auditada tanto en actitud como en apariencia.
020.020 relación organizativa
la función de auditoría de los sistemas de
información deberá ser lo suficientemente independiente del área que se está
auditando para permitir completar de manera objetiva la auditoría.
030
ética y normas profesionales
030.010 código de ética profesional
el auditor de sistemas de información deberá acatar
el código de ética profesional de la asociación de auditoría y control de
sistemas de información.
030.020 atención profesional correspondiente
en todos los aspectos del trabajo del auditor de
sistemas de información, se deberá ejercer la atención profesional
correspondiente y el cumplimiento de las normas aplicables de auditoría
profesional.
040
idoneidad
040.010 habilidades y conocimientos
el auditor de sistemas de información debe ser
técnicamente idóneo, y tener las habilidades y los conocimientos necesarios
para realizar el trabajo como auditor.
040.020 educación profesional continua
el auditor de sistemas de información deberá mantener la idoneidad técnica por medio de la educación profesional continua correspondiente.
el auditor de sistemas de información deberá mantener la idoneidad técnica por medio de la educación profesional continua correspondiente.
050
planificación
050.010 planificación de la auditoría
el auditor de sistemas de información deberá
planificar el trabajo de auditoría de los sistemas de información para
satisfacer los objetivos de la auditoría y para cumplir con las normas
aplicables de auditoría profesional.
060
ejecución del trabajo de auditoría
060.010 supervisión
el personal de auditoría de los sistemas de
información debe recibir la supervisión apropiada para proporcionar la garantía
de que se cumpla con los objetivos de la auditoría y que se satisfagan las
normas aplicables de auditoría profesional.
060.020 evidencia
durante el transcurso de una auditoría, el auditor
de sistemas de información deberá obtener evidencia suficiente, confiable,
relevante y útil para lograr de manera eficaz los objetivos de la auditoría.
Los hallazgos y conclusiones de la auditoría se deberán apoyar por medio de un
análisis e interpretación apropiados de dicha evidencia.
070
informes
070.010 contenido y formato de los informes
En el momento de completar el trabajo de auditoría,
el auditor de sistemas de información deberá proporcionar un informe, de
formato apropiado, a los destinatarios en cuestión. El informe de auditoría
deberá enunciar el alcance, los objetivos, el período de cobertura y la
naturaleza y amplitud del trabajo de auditoría realizado. El informe deberá
identificar la organización, los destinatarios en cuestión y cualquier
restricción con respecto a su circulación. El informe deberá enunciar los
hallazgos, las conclusiones y las recomendaciones, y cualquier reserva o
consideración que tuviera el auditor con respecto a la auditoría.
080
actividades de seguimiento
080.010 seguimiento
El auditor de sistemas de información deberá
solicitar y evaluar la información apropiada con respecto a hallazgos, conclusiones
y recomendaciones relevantes anteriores para determinar si se han implementado
las acciones apropiadas de manera oportuna.


La Asociación de Auditoría y Control de Sistemas de Información ha determinado que la naturaleza especializada de la auditoría de los sistemas de información y las habilidades necesarias para llevar a cabo este tipo de auditorías, requieren el desarrollo y la promulgación de Normas Generales para la Auditoría de los Sistemas de Información.
La auditoría de los sistemas de información se define como cualquier auditoría que abarca la revisión y evaluación de todos los aspectos (o de cualquier porción de ellos) de los sistemas automáticos de procesamiento de la información, incluidos los procedimientos no automáticos relacionados con ellos y las interfaces correspondientes.
Las normas promulgadas por la Asociación de Auditoría y Control de Sistemas de Información son aplicables al trabajo de auditoría realizado por miembros de la Asociación de Auditoría y Control de Sistemas de Información y por las personas que han recibido la designación de Auditor Certificado de Sistemas de Información.
No hay comentarios.:
Publicar un comentario