Las nuevas
herramientas tecnológicas están cambiando la forma en que los departamentos de
auditoría realizan su trabajo, al implementarse nuevas herramientas digitales
que permiten el desarrollo de novedosas capacidades; logrando funcionar con
mayor eficiencia para gestionar con mayor efectividad riesgos estratégicos y
otras actividades de gran valor agregado. En la medida en que las
organizaciones adopten nuevos modelos de negocio e integren nuevas plataformas
digitales, los auditores estarán en la obligación de emplear nuevos enfoques;
en miras a identificar y evaluar riesgos y controles acontecidos como
consecuencia de estos cambios. En razón a ello, se recomienda realizar un
adecuado ejercicio de capacitación y reclutamiento de los contadores, dotando a
las empresas de profesionales competentes y con grandes habilidades para su
trabajo.
viernes, 1 de noviembre de 2019
Organismos y estándares internacionales
Estándares Generales
A. Directrices Gerenciales de COBIT, desarrollado por la
Información Sistemas Auditoria y Control Asociación (ISACA): Las Directrices
Gerenciales son un marco internacional de referencias que abordan las mejores
prácticas de auditoría y control de sistemas de información. Permiten que la
gerencia incluya, comprenda y administre los riesgos relacionados con la
tecnología de información y establezca el enlace entre los procesos de
administración, aspectos técnicos, la necesidad de controles y los riesgos
asociados.

B. The Management of the Control of data Information Technology,
desarrollado por el Instituto Canadiense de Contadores Certificados (CICA):
Este modelo está basado en el concepto de roles y establece responsabilidades
relacionadas con seguridad y los controles correspondientes. Dichos roles están
clasificados con base en siete grupos: administración general, gerentes de
sistemas, dueños, agentes, usuarios de sistemas de información, así como proveedores
de servicios, desarrollo y operaciones de servicios y soporte de sistemas.
Además, hace distinción entre los conceptos de autoridad, responsabilidad y
responsabilidad respecto a control y riesgo previo al establecimiento del
control, en términos de objetivos, estándares y técnicas mínimas a considerar.

C. Estándares de administración de calidad y aseguramiento de
calidad ISO 9000, desarrollados por la Organización Internacional de Estándares
(ISO): La colección ISO 9000 es un conjunto de estándares y directrices que
apoyan a las organizaciones a implementar sistemas de calidad efectivos, para
el tipo de trabajo que ellos realizan.

D. SysTrust – Principios y criterios de confiabilidad de Sistemas,
desarrollados por la Asociación de Contadores Públicos (AICPA) y el CICA: Este
servicio pretende incrementar la confianza de la alta gerencia, clientes y
socios, con respecto a la confiabilidad en los sistemas por una empresa o
actividad en particular. Este modelo incluye elementos como: infraestructura, software
de cualquier naturaleza, personal especializado y usuarios, procesos manuales y
automatizados, y datos.
Información es confiable, (i.e. si un sistema funciona sin errores
significativos, o fallas durante un periodo de tiempo determinado bajo un ambiente
dado).

E. Modelo de Evolución de Capacidades de software (CMM),
desarrollado por el Instituto de Ingeniería de Software (SEI): Este modelo hace
posible evaluar las capacidades o habilidades para ejecutar, de una
organización, con respecto al desarrollo y mantenimiento de sistemas de
información. Consiste en 18 sectores clave, agrupados alrededor de cinco
niveles de madurez. Se puede considerar que CMM es la base de los principios de
evaluación recomendados por COBIT, así como para algunos de los procesos de
administración de COBIT.
F. Administración de sistemas de información: Una
herramienta de evaluación práctica, desarrollado por la Directiva de Recursos
de Tecnología de Información (ITRB): Este es una herramienta de evaluación que
permite a entidades gubernamentales, comprender la implementación estratégica
de tecnología de información y comunicación electrónica que puede apoyar su
misión e incrementar sus productos y servicios.

G. Ingeniería de seguridad de sistemas – Modelo de madurez de
capacidades (SSE – CMM), desarrollado por la agencia de seguridad nacional
(NSA) con el apoyo de la Universidad de Carnegie Mellón: Este modelo describe
las características esenciales de una arquitectura de seguridad organizacional
para tecnología de información y comunicación electrónica, de acuerdo con las
prácticas generalmente aceptadas observadas en las organizaciones.

Paola Irazabal
“La economía global crea una interconexión cada vez mayor entre las
organizaciones y sus sistemas de información. La sensibilidad y valor de los
datos reunidos y procesados por estos sistemas y las amenazas constantes que
enfrentan hacen al rol de los profesionales de la auditoría y aseguramiento de
SI más importantes que nunca”
“Los estándares mundial mente reconocidos ofrecen una base para
ayudar a asegurarse de que se puede confiar en la información y en los
sistemas. Los estándares siguen soportando la prueba del tiempo y son cruciales
para ayudarnos a satisfacer las necesidades de aseguramiento de los sistemas de
información de la administración y del público".
ASPECTOS GENERALES DE LA AUDITORIA DE SISTEMAS

Conceptos de Auditoría de Sistemas
La palabra auditoría viene del latín auditorius y de esta proviene auditor, que tiene la virtud de oír y revisar cuentas, pero debe estar encaminado a un objetivo específico que es el de evaluar la eficiencia y eficacia con que se está operando para que, por medio del señalamiento de cursos alternativos de acción, se tomen decisiones que permitan corregir los errores, en caso de que existan, o bien mejorar la forma de actuación.
Pero todos coinciden en hacer énfasis en la revisión, evaluación y elaboración de un informe para el ejecutivo encaminado a un objetivo específico en el ambiente computacional y los sistemas.
La Auditoría de sistemas es un proceso llevado a cabo por profesionales especialmente capacitados para el efecto, y que consiste en recoger, agrupar y evaluar evidencias para determinar si un Sistema de Información salvaguarda el activo empresarial, mantiene la integridad de los datos ya que esta lleva a cabo eficazmente los fines de la organización, utiliza eficientemente los recursos, cumple con las leyes y regulaciones establecidas.
Permiten detectar de Forma Sistemática el uso de los recursos y los flujos de información dentro de una Organización y determinar qué Información es crítica para el cumplimiento de su Misión y Objetivos, identificando necesidades, falsedades, costes, valor y barreras, que obstaculizan flujos de información eficientes. En si la auditoría de sistema tiene 2 tipos las cuales son:
Auditoria interna: Es aquella que se hace desde dentro de la empresa; sin contratar a personas ajenas, en el cual los empleados realizan esta auditoría trabajan ya sea para la empresa que fueron contratados o simplemente algún afiliado a esta.
Auditoria externa: Como su nombre lo dice es aquella en la cual la empresa contrata a personas de afuera para que haga la auditoría en su empresa. Auditar consiste principalmente en estudiar los mecanismos de control que están implantados en una empresa u organización, determinando si los mismos son adecuados y cumplen unos determinados objetivos o estrategias, estableciendo los cambios que se deberían realizar para la consecución de los mismos.
Los mecanismos de control en el área de Informática son:
Directivos, preventivos, de detección, correctivos o de recuperación ante una contingencia.
Objetivos
· Buscar una mejor relación costo-beneficio de los sistemas automáticos o computarizados diseñados e implantados por el PAD Incrementar la satisfacción de los usuarios de los sistemas computarizados Asegurar una mayor integridad, confidencialidad y confiabilidad de la información mediante la recomendación de seguridades y controles.
· Conocer la situación actual del área informática y las actividades y esfuerzos necesarios para lograr los objetivos propuestos.
· Seguridad de personal, datos, hardware, software e instalaciones
· Apoyo de función informática a las metas y objetivos de la organización
· Seguridad, utilidad, confianza, privacidad y disponibilidad en el ambiente informático
· Minimizar existencias de riesgos en el uso de Tecnología de información
· Decisiones de inversión y gastos innecesarios
· Capacitación y educación sobre controles en los Sistemas de Información
Características
Es el examen o revisión de carácter objetivo (independiente), crítico(evidencia), sistemático (normas), selectivo (muestras) de las políticas, normas, prácticas, funciones, procesos, procedimientos e informes relacionados con los sistemas de información computarizados, con el fin de emitir una opinión profesional (imparcial) con respecto a:
· Eficiencia en el uso de los recursos informáticos
· Validez de la información
· Efectividad de los controles establecido
Justificativos
· Mejora la imagen pública.
· Confianza en los usuarios sobre la seguridad y control de los servicios de TI.
· Optimiza las relaciones internas y del clima de trabajo.
· Disminuye los costos de la mala calidad (reprocesos, rechazos, reclamos, entre otros).
· Genera un balance de los riesgos en TI.
Realiza un control de la inversión en un entorno de TI, a menudo impredecible.
Tipos de Auditoría
Dentro de la auditoría informática destacan los siguientes tipos (entre otros):
·Auditoría de la gestión: la contratación de bienes y servicios, documentación de los programas, etc.
·Auditoría legal del Reglamento de Protección de Datos: Cumplimiento legal de las medidas de seguridad exigidas por el Reglamento de desarrollo de la Ley Orgánica de Protección de Datos.
·Auditoría de los datos: Clasificación de los datos, estudio de las aplicaciones y análisis de los flujogramas.
· Auditoría de las bases de datos: Controles de acceso, de actualización, de integridad y calidad de los datos.
· Auditoría de la seguridad: Referidos a datos e información verificando disponibilidad, integridad, confidencialidad, autenticación y no repudio.
·Auditoría de la seguridad física: Referido a la ubicación de la organización, evitando ubicaciones de riesgo, y en algunos casos no revelando la situación física de esta. También está referida a las protecciones externas (arcos de seguridad, CCTV, vigilantes, etc.) y protecciones del entorno.
·Auditoría de la seguridad lógica: Comprende los métodos de autenticación de los sistemas de información.
· Auditoría de las comunicaciones. Se refiere a la auditoría de los procesos de autenticación en los sistemas de comunicación.
· Auditoría de la seguridad en producción: Frente a errores, accidentes y fraudes.

Normas,
técnicas y procedimientos de auditoría de sistema.
El
desarrollo de una auditoría se basa en la aplicación de normas, técnicas y
procedimientos de auditoría. Para nuestro caso, estudiaremos aquellas enfocadas
a la auditoría en informática.
Es
fundamental mencionar que para el auditor en informática conocer los productos
de software que han sido creados para apoyar su función aparte de los
componentes de la propia computadora resulta esencial, esto por razones
económicas y para facilitar el manejo de la información.
El
auditor desempeña sus labores mediante la aplicación de una serie de
conocimientos especializados que vienen a formar el cuerpo técnico de su
actividad. El auditor adquiere responsabilidades, no solamente con la persona
que directamente contratan sus servicios, sino con un número de personas desconocidas
para él que van a utilizar el resultado de su trabajo como base para tomar
decisiones.
La
auditoría no es una actividad meramente mecánica, que implique la aplicación de
ciertos procedimientos cuyos resultados, una vez llevados a cabo son de de carácter
indudable. La auditoría requiere el ejercicio de un juicio profesional, sólido
maduro, para juzgar los procedimientos que deben seguirse y estimar los
resultados obtenidos.
Normas.
Según se describe en [bib-imcp], las
normas de auditoría son los requisitos mínimos de calidad relativos a la
personalidad del auditor, al trabajo que desempeña ya la información que rinde
como resultado de este trabajo.
Las normas de auditoría se clasifican en:
- Normas
personales.
- Normas
de ejecución del trabajo.
- Normas
de información.
Normas personales son cualidades que el auditor debe tener para ejercer
sin dolo una auditoría, basados en un sus conocimientos profesionales así como
en un entrenamiento técnico, que le permita ser imparcial a la hora de dar sus
sugerencias.
Normas de ejecución del trabajo son la planificación de los métodos y
procedimientos, tanto como papeles de trabajo a aplicar dentro de la auditoría.
Normas de información son el resultado que el auditor debe entregar a
los interesados para que se den cuenta de su trabajo, también es conocido como
informe o dictamen.
Técnicas
Se define a las técnicas de auditoría como “los métodos prácticos de
investigación y prueba que utiliza el auditor para obtener la evidencia
necesaria que fundamente sus opiniones y conclusiones, su empleo se basa en su
criterio o juicio, según las circunstancias”.
Al aplicar su conocimiento y experiencia el auditor, podrá conocer los
datos de la empresa u organización a ser auditada, que pudieran nesecitar una
mayor atención.
Las técnicas procedimientos están estrechamente relacionados, si las
técnicas no son elegidas adecuadamente, la auditoría no alcanzará las normas
aceptadas de ejecución, por lo cual las técnicas así como los procedimientos de
auditoría tienen una gran importancia para el auditor.
Según el IMCP en su libro Normas y procedimientos
de auditoría las técnicas se clasifican generalmente con base en
la acción que se va a efectuar, estas acciones pueden ser oculares, verbales,
por escrito, por revisión del contenido de documentos y por examen físico.
Siguiendo esta clasificación las técnicas de auditoría se agrupan
específicamente de la siguiente manera:
- Estudio
General
- Análisis
- Inspección
- Confirmación
- Investigación
- Declaración
- Certificación
- Observación
- Cálculo
Procedimientos
Al conjunto de técnicas de investigación aplicables a un grupo de hechos
o circunstancias que nos sirven para fundamentar la opinión del auditor dentro
de una auditoría, se les dan el nombre de procedimientos de auditoría en
informática.
La combinación de dos o más procedimientos, derivan en programas de
auditoría, y al conjunto de programas de auditoría se le denomina plan de
auditoría, el cual servirá al auditor para llevar una estrategia y organización
de la propia auditoría.
El auditor no puede obtener el conocimiento que necesita para sustentar
su opinión en una sola prueba, es necesario examinar los hechos, mediante
varias técnicas de aplicación simultánea.
En General los procedimientos de auditoría permiten:
- Obtener
conocimientos del control interno.
- Analizar
las características del control interno.
- Verificar
los resultados de control interno.
- Fundamentar
conclusiones de la auditoría.
Por esta razón el auditor deberá aplicar su experiencia y decidir cuál
técnica o procedimiento de auditoría serán los más indicados para obtener su
opinión.

Dayana Contreras
El fin de la auditoria de sistemas es evaluar la eficiencia y la eficacia para tomar decisiones que permita corregir los errores que existan, determinar si un Sistema de Información salvaguarda el activo empresarial, mantiene la integridad de los datos ya que esta lleva a cabo eficazmente. Permiten detectar de Forma Sistemática el uso de los recursos los flujos de información dentro de una Organización y determinar qué Información es crítica para el cumplimiento de su Misión y Objetivos.
Su principal objetivo es evaluar su efectividad y presentar recomendaciones a la Gerencia las actividades dirigidas a verificar y juzgar información.
Economía de los sistemas computarizados en una empresa y presentar conclusiones y recomendaciones. La auditoría de sistema tiene 2 tipos las cuales son:
Economía de los sistemas computarizados en una empresa y presentar conclusiones y recomendaciones. La auditoría de sistema tiene 2 tipos las cuales son:
Auditoria interna Es aquella que se hace desde dentro de la empresa; sin contratar a personas ajenas.
Auditoria externa: Como su nombre lo dice es aquella en la cual la empresa contrata a personas de afuera para que haga la auditoría en su empresa.
Normas generales
para los sistemas de auditoría de la información
010
título de auditoría
020
independencia
030
ética y normas profesionales
040
idoneidad
050
planificación
060
ejecución del trabajo de auditoría
070
informes
080
actividades de seguimiento
Auditoria externa: Como su nombre lo dice es aquella en la cual la empresa contrata a personas de afuera para que haga la auditoría en su empresa.
Normas generales
para los sistemas de auditoría de la información
010
título de auditoría
010.010 responsabilidad, autoridad y rendimiento de
cuentas
la responsabilidad, la autoridad y el rendimiento
de cuentas abarcados por la función de auditoría de los sistemas de información
se documentarán de la manera apropiada en un título de auditoría o carta de
contratación.
020
independencia
020.010 independencia profesional
En todas las cuestiones relacionadas con la auditoría, el auditor de sistemas de información deberá ser independiente de la organización auditada tanto en actitud como en apariencia.
En todas las cuestiones relacionadas con la auditoría, el auditor de sistemas de información deberá ser independiente de la organización auditada tanto en actitud como en apariencia.
020.020 relación organizativa
la función de auditoría de los sistemas de
información deberá ser lo suficientemente independiente del área que se está
auditando para permitir completar de manera objetiva la auditoría.
030
ética y normas profesionales
030.010 código de ética profesional
el auditor de sistemas de información deberá acatar
el código de ética profesional de la asociación de auditoría y control de
sistemas de información.
030.020 atención profesional correspondiente
en todos los aspectos del trabajo del auditor de
sistemas de información, se deberá ejercer la atención profesional
correspondiente y el cumplimiento de las normas aplicables de auditoría
profesional.
040
idoneidad
040.010 habilidades y conocimientos
el auditor de sistemas de información debe ser
técnicamente idóneo, y tener las habilidades y los conocimientos necesarios
para realizar el trabajo como auditor.
040.020 educación profesional continua
el auditor de sistemas de información deberá mantener la idoneidad técnica por medio de la educación profesional continua correspondiente.
el auditor de sistemas de información deberá mantener la idoneidad técnica por medio de la educación profesional continua correspondiente.
050
planificación
050.010 planificación de la auditoría
el auditor de sistemas de información deberá
planificar el trabajo de auditoría de los sistemas de información para
satisfacer los objetivos de la auditoría y para cumplir con las normas
aplicables de auditoría profesional.
060
ejecución del trabajo de auditoría
060.010 supervisión
el personal de auditoría de los sistemas de
información debe recibir la supervisión apropiada para proporcionar la garantía
de que se cumpla con los objetivos de la auditoría y que se satisfagan las
normas aplicables de auditoría profesional.
060.020 evidencia
durante el transcurso de una auditoría, el auditor
de sistemas de información deberá obtener evidencia suficiente, confiable,
relevante y útil para lograr de manera eficaz los objetivos de la auditoría.
Los hallazgos y conclusiones de la auditoría se deberán apoyar por medio de un
análisis e interpretación apropiados de dicha evidencia.
070
informes
070.010 contenido y formato de los informes
En el momento de completar el trabajo de auditoría,
el auditor de sistemas de información deberá proporcionar un informe, de
formato apropiado, a los destinatarios en cuestión. El informe de auditoría
deberá enunciar el alcance, los objetivos, el período de cobertura y la
naturaleza y amplitud del trabajo de auditoría realizado. El informe deberá
identificar la organización, los destinatarios en cuestión y cualquier
restricción con respecto a su circulación. El informe deberá enunciar los
hallazgos, las conclusiones y las recomendaciones, y cualquier reserva o
consideración que tuviera el auditor con respecto a la auditoría.
080
actividades de seguimiento
080.010 seguimiento
El auditor de sistemas de información deberá
solicitar y evaluar la información apropiada con respecto a hallazgos, conclusiones
y recomendaciones relevantes anteriores para determinar si se han implementado
las acciones apropiadas de manera oportuna.


La Asociación de Auditoría y Control de Sistemas de Información ha determinado que la naturaleza especializada de la auditoría de los sistemas de información y las habilidades necesarias para llevar a cabo este tipo de auditorías, requieren el desarrollo y la promulgación de Normas Generales para la Auditoría de los Sistemas de Información.
La auditoría de los sistemas de información se define como cualquier auditoría que abarca la revisión y evaluación de todos los aspectos (o de cualquier porción de ellos) de los sistemas automáticos de procesamiento de la información, incluidos los procedimientos no automáticos relacionados con ellos y las interfaces correspondientes.
Las normas promulgadas por la Asociación de Auditoría y Control de Sistemas de Información son aplicables al trabajo de auditoría realizado por miembros de la Asociación de Auditoría y Control de Sistemas de Información y por las personas que han recibido la designación de Auditor Certificado de Sistemas de Información.
Suscribirse a:
Entradas (Atom)
ISO 9000 Y 27001
ISO 27001 Norma ISO 9000-27001 Es una de las norma con una mayor rapidez de crecimiento en el mundo. Se observa que mu...
-
DELITO INFORMÁTICO Crimen genérico o crimen electrónico, que agobia con operaciones ilícitas realizadas por medio de Internet o que...
-
Conceptos de Auditoría de Sistemas La palabra auditoría viene del latín auditorius y de esta proviene auditor, que t...
