viernes, 1 de noviembre de 2019

Auditoria interna y nuevas tecnologías




     Las nuevas herramientas tecnológicas están cambiando la forma en que los departamentos de auditoría realizan su trabajo, al implementarse nuevas herramientas digitales que permiten el desarrollo de novedosas capacidades; logrando funcionar con mayor eficiencia para gestionar con mayor efectividad riesgos estratégicos y otras actividades de gran valor agregado.  En la medida en que las organizaciones adopten nuevos modelos de negocio e integren nuevas plataformas digitales, los auditores estarán en la obligación de emplear nuevos enfoques; en miras a identificar y evaluar riesgos y controles acontecidos como consecuencia de estos cambios. En razón a ello, se recomienda realizar un adecuado ejercicio de capacitación y reclutamiento de los contadores, dotando a las empresas de profesionales competentes y con grandes habilidades para su trabajo. 


Organismos y estándares internacionales




Estándares Generales 

A. Directrices Gerenciales de COBIT, desarrollado por la Información Sistemas Auditoria y Control Asociación (ISACA): Las Directrices Gerenciales son un marco internacional de referencias que abordan las mejores prácticas de auditoría y control de sistemas de información. Permiten que la gerencia incluya, comprenda y administre los riesgos relacionados con la tecnología de información y establezca el enlace entre los procesos de administración, aspectos técnicos, la necesidad de controles y los riesgos asociados.


Resultado de imagen para isaca cobit"

B. The Management of the Control of data Information Technology, desarrollado por el Instituto Canadiense de Contadores Certificados (CICA): Este modelo está basado en el concepto de roles y establece responsabilidades relacionadas con seguridad y los controles correspondientes. Dichos roles están clasificados con base en siete grupos: administración general, gerentes de sistemas, dueños, agentes, usuarios de sistemas de información, así como proveedores de servicios, desarrollo y operaciones de servicios y soporte de sistemas. Además, hace distinción entre los conceptos de autoridad, responsabilidad y responsabilidad respecto a control y riesgo previo al establecimiento del control, en términos de objetivos, estándares y técnicas mínimas a considerar.
Resultado de imagen para The Management of the Control of data Information Technology"

C. Estándares de administración de calidad y aseguramiento de calidad ISO 9000, desarrollados por la Organización Internacional de Estándares (ISO): La colección ISO 9000 es un conjunto de estándares y directrices que apoyan a las organizaciones a implementar sistemas de calidad efectivos, para el tipo de trabajo que ellos realizan.


Resultado de imagen para iso 9000"

D. SysTrust – Principios y criterios de confiabilidad de Sistemas, desarrollados por la Asociación de Contadores Públicos (AICPA) y el CICA: Este servicio pretende incrementar la confianza de la alta gerencia, clientes y socios, con respecto a la confiabilidad en los sistemas por una empresa o actividad en particular. Este modelo incluye elementos como: infraestructura, software de cualquier naturaleza, personal especializado y usuarios, procesos manuales y automatizados, y datos.
Información es confiable, (i.e. si un sistema funciona sin errores significativos, o fallas durante un periodo de tiempo determinado bajo un ambiente dado).


Resultado de imagen para SysTrust"


E. Modelo de Evolución de Capacidades de software (CMM), desarrollado por el Instituto de Ingeniería de Software (SEI): Este modelo hace posible evaluar las capacidades o habilidades para ejecutar, de una organización, con respecto al desarrollo y mantenimiento de sistemas de información. Consiste en 18 sectores clave, agrupados alrededor de cinco niveles de madurez. Se puede considerar que CMM es la base de los principios de evaluación recomendados por COBIT, así como para algunos de los procesos de administración de COBIT.
Resultado de imagen para Modelo de Evolución de Capacidades de software (CMM),"


 F. Administración de sistemas de información: Una herramienta de evaluación práctica, desarrollado por la Directiva de Recursos de Tecnología de Información (ITRB): Este es una herramienta de evaluación que permite a entidades gubernamentales, comprender la implementación estratégica de tecnología de información y comunicación electrónica que puede apoyar su misión e incrementar sus productos y servicios.


Resultado de imagen para Administración de sistemas de información"


G. Ingeniería de seguridad de sistemas – Modelo de madurez de capacidades (SSE – CMM), desarrollado por la agencia de seguridad nacional (NSA) con el apoyo de la Universidad de Carnegie Mellón: Este modelo describe las características esenciales de una arquitectura de seguridad organizacional para tecnología de información y comunicación electrónica, de acuerdo con las prácticas generalmente aceptadas observadas en las organizaciones.


Resultado de imagen para Ingeniería de seguridad de sistemas – Modelo de madurez de capacidades (SSE – CMM), desarrollado por la agencia de seguridad nacional (NSA)"


Paola Irazabal 
  “La economía global crea una interconexión cada vez mayor entre las organizaciones y sus sistemas de información. La sensibilidad y valor de los datos reunidos y procesados por estos sistemas y las amenazas constantes que enfrentan hacen al rol de los profesionales de la auditoría y aseguramiento de SI más importantes que nunca”

     “Los estándares mundial mente reconocidos ofrecen una base para ayudar a asegurarse de que se puede confiar en la información y en los sistemas. Los estándares siguen soportando la prueba del tiempo y son cruciales para ayudarnos a satisfacer las necesidades de aseguramiento de los sistemas de información de la administración y del público". 

ASPECTOS GENERALES DE LA AUDITORIA DE SISTEMAS




Resultado de imagen para auditoria de sistema"
Conceptos de Auditoría de Sistemas
     La palabra auditoría viene del latín auditorius y de esta proviene auditor, que tiene la virtud de oír y revisar cuentas, pero debe estar encaminado a un objetivo específico que es el de evaluar la eficiencia y eficacia con que se está operando para que, por medio del señalamiento de cursos alternativos de acción, se tomen decisiones que permitan corregir los errores, en caso de que existan, o bien mejorar la forma de actuación.
     Pero todos coinciden en hacer énfasis en la revisión, evaluación y elaboración de un informe para el ejecutivo encaminado a un objetivo específico en el ambiente computacional y los sistemas.
     La Auditoría de sistemas es un proceso llevado a cabo por profesionales especialmente capacitados para el efecto, y que consiste en recoger, agrupar y evaluar evidencias para determinar si un Sistema de Información salvaguarda el activo empresarial, mantiene la integridad de los datos ya que esta lleva a cabo eficazmente los fines de la organización, utiliza eficientemente los recursos, cumple con las leyes y regulaciones establecidas.
     Permiten detectar de Forma Sistemática el uso de los recursos y los flujos de información dentro de una Organización y determinar qué Información es crítica para el cumplimiento de su Misión y Objetivos, identificando necesidades, falsedades, costes, valor y barreras, que obstaculizan flujos de información eficientes. En si la auditoría de sistema  tiene 2 tipos las cuales son:
Auditoria interna: Es aquella que se hace desde dentro de la empresa; sin contratar a personas ajenas, en el cual los empleados realizan esta auditoría trabajan ya sea para la empresa que fueron contratados o simplemente algún afiliado a esta.
Auditoria externa: Como su nombre lo dice es aquella en la cual la empresa contrata a personas de afuera para que haga la auditoría en su empresa. Auditar consiste principalmente en estudiar los mecanismos de control que están implantados en una empresa u organización, determinando si los mismos son adecuados y cumplen unos determinados objetivos o estrategias, estableciendo los cambios que se deberían realizar para la consecución de los mismos.
Los mecanismos de control en el área de Informática son:
Directivos, preventivos, de detección, correctivos o de recuperación ante una contingencia.
Objetivos
·   Buscar una mejor relación costo-beneficio de los sistemas automáticos o computarizados diseñados e implantados por el PAD Incrementar la satisfacción de los usuarios de los sistemas computarizados Asegurar una mayor integridad, confidencialidad y confiabilidad de la información mediante la recomendación de seguridades y controles.
·      Conocer la situación actual del área informática y las actividades y esfuerzos necesarios para lograr los objetivos propuestos.
·         Seguridad de personal, datos, hardware, software e instalaciones
·         Apoyo de función informática a las metas y objetivos de la organización
·         Seguridad, utilidad, confianza, privacidad y disponibilidad en el ambiente informático
·         Minimizar existencias de riesgos en el uso de Tecnología de información
·         Decisiones de inversión y gastos innecesarios
·         Capacitación y educación sobre controles en los Sistemas de Información
Características
Es el examen o revisión de carácter objetivo (independiente), crítico(evidencia), sistemático (normas), selectivo (muestras) de las políticas, normas, prácticas, funciones, procesos, procedimientos e informes relacionados con los sistemas de información computarizados, con el fin de emitir una opinión profesional (imparcial) con respecto a:
·         Eficiencia en el uso de los recursos informáticos
·         Validez de la información
·         Efectividad de los controles establecido
        Justificativos
·         Mejora la imagen pública.
·         Confianza en los usuarios sobre la seguridad y control de los servicios de TI.
·         Optimiza las relaciones internas y del clima de trabajo.
·         Disminuye los costos de la mala calidad (reprocesos, rechazos, reclamos, entre otros).
·         Genera un balance de los riesgos en TI.
Realiza un control de la inversión en un entorno de TI, a menudo impredecible.


Tipos de Auditoría
  Dentro de la auditoría informática destacan los siguientes tipos (entre otros):
·Auditoría de la gestión: la contratación de bienes y servicios, documentación de los programas, etc.
·Auditoría legal del Reglamento de Protección de Datos: Cumplimiento legal de las medidas de seguridad exigidas por el Reglamento de desarrollo de la Ley Orgánica de Protección de Datos.
·Auditoría de los datos: Clasificación de los datos, estudio de las aplicaciones y análisis de los flujogramas.
· Auditoría de las bases de datos: Controles de acceso, de actualización, de integridad y calidad de los datos.
· Auditoría de la seguridad: Referidos a datos e información verificando disponibilidad, integridad, confidencialidad, autenticación y no repudio.
·Auditoría de la seguridad física: Referido a la ubicación de la organización, evitando ubicaciones de riesgo, y en algunos casos no revelando la situación física de esta. También está referida a las protecciones externas (arcos de seguridad, CCTV, vigilantes, etc.) y protecciones del entorno.
·Auditoría de la seguridad lógica: Comprende los métodos de autenticación de los sistemas de información.
· Auditoría de las comunicaciones. Se refiere a la auditoría de los procesos de autenticación en los sistemas de comunicación.

· Auditoría de la seguridad en producción: Frente a errores, accidentes y fraudes.






Normas, técnicas y procedimientos de auditoría de sistema.
El desarrollo de una auditoría se basa en la aplicación de normas, técnicas y procedimientos de auditoría. Para nuestro caso, estudiaremos aquellas enfocadas a la auditoría en informática.
Es fundamental mencionar que para el auditor en informática conocer los productos de software que han sido creados para apoyar su función aparte de los componentes de la propia computadora resulta esencial, esto por razones económicas y para facilitar el manejo de la información.
El auditor desempeña sus labores mediante la aplicación de una serie de conocimientos especializados que vienen a formar el cuerpo técnico de su actividad. El auditor adquiere responsabilidades, no solamente con la persona que directamente contratan sus servicios, sino con un número de personas desconocidas para él que van a utilizar el resultado de su trabajo como base para tomar decisiones.
La auditoría no es una actividad meramente mecánica, que implique la aplicación de ciertos procedimientos cuyos resultados, una vez llevados a cabo son de de carácter indudable. La auditoría requiere el ejercicio de un juicio profesional, sólido maduro, para juzgar los procedimientos que deben seguirse y estimar los resultados obtenidos.
Normas.
Según se describe en [bib-imcp], las normas de auditoría son los requisitos mínimos de calidad relativos a la personalidad del auditor, al trabajo que desempeña ya la información que rinde como resultado de este trabajo.
Las normas de auditoría se clasifican en:
  1. Normas personales.
  2. Normas de ejecución del trabajo.
  3. Normas de información.
Normas personales son cualidades que el auditor debe tener para ejercer sin dolo una auditoría, basados en un sus conocimientos profesionales así como en un entrenamiento técnico, que le permita ser imparcial a la hora de dar sus sugerencias.
Normas de ejecución del trabajo son la planificación de los métodos y procedimientos, tanto como papeles de trabajo a aplicar dentro de la auditoría.
Normas de información son el resultado que el auditor debe entregar a los interesados para que se den cuenta de su trabajo, también es conocido como informe o dictamen.
Técnicas
Se define a las técnicas de auditoría como “los métodos prácticos de investigación y prueba que utiliza el auditor para obtener la evidencia necesaria que fundamente sus opiniones y conclusiones, su empleo se basa en su criterio o juicio, según las circunstancias”.
Al aplicar su conocimiento y experiencia el auditor, podrá conocer los datos de la empresa u organización a ser auditada, que pudieran nesecitar una mayor atención.
Las técnicas procedimientos están estrechamente relacionados, si las técnicas no son elegidas adecuadamente, la auditoría no alcanzará las normas aceptadas de ejecución, por lo cual las técnicas así como los procedimientos de auditoría tienen una gran importancia para el auditor.
Según el IMCP en su libro Normas y procedimientos de auditoría las técnicas se clasifican generalmente con base en la acción que se va a efectuar, estas acciones pueden ser oculares, verbales, por escrito, por revisión del contenido de documentos y por examen físico.
Siguiendo esta clasificación las técnicas de auditoría se agrupan específicamente de la siguiente manera:
  • Estudio General
  • Análisis
  • Inspección
  • Confirmación
  • Investigación
  • Declaración
  • Certificación
  • Observación
  • Cálculo
Procedimientos
Al conjunto de técnicas de investigación aplicables a un grupo de hechos o circunstancias que nos sirven para fundamentar la opinión del auditor dentro de una auditoría, se les dan el nombre de procedimientos de auditoría en informática.
La combinación de dos o más procedimientos, derivan en programas de auditoría, y al conjunto de programas de auditoría se le denomina plan de auditoría, el cual servirá al auditor para llevar una estrategia y organización de la propia auditoría.
El auditor no puede obtener el conocimiento que necesita para sustentar su opinión en una sola prueba, es necesario examinar los hechos, mediante varias técnicas de aplicación simultánea.
En General los procedimientos de auditoría permiten:
  • Obtener conocimientos del control interno.
  • Analizar las características del control interno.
  • Verificar los resultados de control interno.
  • Fundamentar conclusiones de la auditoría.
Por esta razón el auditor deberá aplicar su experiencia y decidir cuál técnica o procedimiento de auditoría serán los más indicados para obtener su opinión.

Resultado de imagen para auditoria de sistema normas y procedimientos"

Dayana Contreras 
     El fin de la auditoria de sistemas es evaluar  la eficiencia y la eficacia para tomar decisiones que permita corregir los errores que existan, determinar si un Sistema de Información salvaguarda el activo empresarial, mantiene la integridad de los datos ya que esta lleva a cabo eficazmente. Permiten detectar de Forma Sistemática el uso de los recursos  los flujos de información dentro de una Organización y determinar qué Información es crítica para el cumplimiento de su Misión y Objetivos.

       Su principal objetivo es  evaluar su efectividad y presentar recomendaciones a la Gerencia las actividades dirigidas a verificar y juzgar información.

     Economía  de los sistemas computarizados en una empresa  y presentar conclusiones y recomendaciones. La auditoría de sistema  tiene 2 tipos las cuales son:
 Auditoria interna Es aquella que se hace desde dentro de la empresa; sin contratar a personas ajenas.
Auditoria externa: Como su nombre lo dice es aquella en la cual la empresa contrata a personas de afuera para que haga la auditoría en su empresa.


Normas generales para los sistemas de auditoría de la información

010 título de auditoría

010.010 responsabilidad, autoridad y rendimiento de cuentas
     la responsabilidad, la autoridad y el rendimiento de cuentas abarcados por la función de auditoría de los sistemas de información se documentarán de la manera apropiada en un título de auditoría o carta de contratación.

020 independencia

020.010 independencia profesional
     En todas las cuestiones relacionadas con la auditoría, el auditor de sistemas de información deberá ser independiente de la organización auditada tanto en actitud como en apariencia.
020.020 relación organizativa
la función de auditoría de los sistemas de información deberá ser lo suficientemente independiente del área que se está auditando para permitir completar de manera objetiva la auditoría.

030 ética y normas profesionales

030.010 código de ética profesional
     el auditor de sistemas de información deberá acatar el código de ética profesional de la asociación de auditoría y control de sistemas de información.
030.020 atención profesional correspondiente
    en todos los aspectos del trabajo del auditor de sistemas de información, se deberá ejercer la atención profesional correspondiente y el cumplimiento de las normas aplicables de auditoría profesional.

040 idoneidad

040.010 habilidades y conocimientos
     el auditor de sistemas de información debe ser técnicamente idóneo, y tener las habilidades y los conocimientos necesarios para realizar el trabajo como auditor.
040.020 educación profesional continua
     el auditor de sistemas de información deberá mantener la idoneidad técnica por medio de la educación profesional continua correspondiente.

050 planificación

050.010 planificación de la auditoría
     el auditor de sistemas de información deberá planificar el trabajo de auditoría de los sistemas de información para satisfacer los objetivos de la auditoría y para cumplir con las normas aplicables de auditoría profesional.

060 ejecución del trabajo de auditoría

060.010 supervisión
     el personal de auditoría de los sistemas de información debe recibir la supervisión apropiada para proporcionar la garantía de que se cumpla con los objetivos de la auditoría y que se satisfagan las normas aplicables de auditoría profesional.
060.020 evidencia
     durante el transcurso de una auditoría, el auditor de sistemas de información deberá obtener evidencia suficiente, confiable, relevante y útil para lograr de manera eficaz los objetivos de la auditoría. Los hallazgos y conclusiones de la auditoría se deberán apoyar por medio de un análisis e interpretación apropiados de dicha evidencia.

070 informes

070.010 contenido y formato de los informes
     En el momento de completar el trabajo de auditoría, el auditor de sistemas de información deberá proporcionar un informe, de formato apropiado, a los destinatarios en cuestión. El informe de auditoría deberá enunciar el alcance, los objetivos, el período de cobertura y la naturaleza y amplitud del trabajo de auditoría realizado. El informe deberá identificar la organización, los destinatarios en cuestión y cualquier restricción con respecto a su circulación. El informe deberá enunciar los hallazgos, las conclusiones y las recomendaciones, y cualquier reserva o consideración que tuviera el auditor con respecto a la auditoría.

080 actividades de seguimiento

080.010 seguimiento
     El auditor de sistemas de información deberá solicitar y evaluar la información apropiada con respecto a hallazgos, conclusiones y recomendaciones relevantes anteriores para determinar si se han implementado las acciones apropiadas de manera oportuna.


Resultado de imagen para auditoria de sistemas normas generales"



La Asociación de Auditoría y Control de Sistemas de Información ha determinado que la naturaleza especializada de la auditoría de los sistemas de información y las habilidades necesarias para llevar a cabo este tipo de auditorías, requieren el desarrollo y la promulgación de Normas Generales para la Auditoría de los Sistemas de Información.
La auditoría de los sistemas de información se define como cualquier auditoría que abarca la revisión y evaluación de todos los aspectos (o de cualquier porción de ellos) de los sistemas automáticos de procesamiento de la información, incluidos los procedimientos no automáticos relacionados con ellos y las interfaces correspondientes.
Las normas promulgadas por la Asociación de Auditoría y Control de Sistemas de Información son aplicables al trabajo de auditoría realizado por miembros de la Asociación de Auditoría y Control de Sistemas de Información y por las personas que han recibido la designación de Auditor Certificado de Sistemas de Información.

ISO 9000 Y 27001

ISO 27001 Norma ISO 9000-27001      Es una de las norma con una mayor rapidez de crecimiento en el mundo. Se observa que mu...