Auditoría de Sistemas
martes, 1 de diciembre de 2015
lunes, 16 de noviembre de 2015
ACTIVIDAD COBIT
¿QUE ES ISACA?
ISACA fue conformada por personas que reconocieron la
necesidad de contar con una fuente centralizada de información y guías en el
creciente campo de la auditoría a los controles de los sistemas
computacionales. Hoy, ISACA tiene más de 115,000 miembros en todo el mundo.
ISACA comenzó en 1967, cuando un pequeño grupo de personas
con trabajos similares auditar controles en los sistemas computacionales que se
estaban haciendo cada vez más críticos para las operaciones de sus respectivas
organizacione se sentaron a discutir la necesidad de tener una fuente
centralizada de información y guías en dicho campo. En 1969, el grupo se
formalizó, incorporándose bajo el nombre de EDP Auditors Association
(Asociación de Auditores de Procesamiento Electrónico de Datos). En 1976 la
asociación formó una fundación de educación para llevar a cabo proyectos de
investigación de gran escala para expandir los conocimientos y el valor en el
campo de gobierno y control de TI. Conocida previamente como la Information
Systems Audit and Control Association (Asociación de Auditoría y Control en
Sistemas de Información), ISACA ahora es solo un acrónimo, que refleja la
amplia gama de profesionales en gobierno de TI a los que sirve.
Hoy, los integrantes de ISACA más de 115,000 en todo el
mundo se caracterizan por su diversidad. Los integrantes viven y trabajan en
más de 180 países y cubren una variedad de puestos profesionales relacionados
con TI – sólo por nombrar algunos ejemplos, auditor de SI, consultor, profesional
de la educación, profesional de seguridad de SI, regulador, director ejecutivo
de información (CIO) y auditor interno. Algunos son nuevos en el campo, otros
están en niveles medios de la gerencia y algunos otros están en los rangos más
elevados. Trabajan en casi todas las categorías de industrias, incluyendo
finanzas y banca, contabilidad pública, gobierno y sector público, servicios y
manufactura. Esta diversidad permite que los miembros aprendan unos de otros, e
intercambien puntos de vista muy diferentes sobre una variedad de tópicos
profesionales. Esta ha sido considerada durante mucho tiempo como una de las
fortalezas de ISACA.
COBIT-HISTORIA
COBIT es un marco
de trabajo y un conjunto de herramientas de Gobierno de Tecnología de
Información (TI) que permite a la Gerencia cerrar la brecha entre los
requerimientos de control, aspectos técnicos y riesgos de negocios. COBIT
habilita el desarrollo de políticas claras y buenas prácticas para el control de TI a lo largo de las
organizaciones.
COBIT fue publicado por primera vez por ITGI en abril de
1996. Su última actualización – COBIT® 4.1 hace énfasis en el cumplimiento
reglamentario, ayudando a la organizaciones a incrementar el valor de TI,
destacando los vínculos entre los objetivos del negocio y TI, y simplificando
la implementación del marco de trabajo COBIT. Este marco de trabajo es la base para
diferentes entes reguladores a nivel mundial, con la finalidad de lograr que
las entidades reguladas optimicen sus inversiones de TI y administren
adecuadamente sus riesgos tecnológicos.
CRITERIOS DE
INFORMACIÓN DE COBIT
Para satisfacer
los objetivos del negocio, la información necesita adaptarse a ciertos
criterios de control, los cuales son referidos en COBIT como requerimientos de
información del negocio. Con base en los requerimientos más amplios de calidad,
fiduciarios y de seguridad, se definieron los siguientes siete criterios de
información:
- La efectividad tiene que ver con que la información sea relevante y pertinente a los procesos del negocio, y se proporcione de una manera oportuna, correcta, consistente y utilizable.
- La eficiencia consiste en que la información sea generada con el óptimo (más productivo y económico) uso de los recursos.
- La confidencialidad se refiere a la protección de información sensitiva contra revelación no autorizada.
- La integridad está relacionada con la precisión y completitud de la información, así como con su validez de acuerdo a los valores y expectativas del negocio.
- La disponibilidad se refiere a que la información esté disponible cuando sea requerida por los procesos del negocio en cualquier momento. También concierne a la protección de los recursos y las capacidades necesarias asociadas.
- El cumplimiento tiene que ver con acatar aquellas leyes, reglamentos y acuerdos contractuales a los cuales está sujeto el proceso de negocios, es decir, criterios de negocios impuestos externamente, así como políticas internas.
- La confiabilidad se refiere a proporcionar la información apropiada para que la gerencia administre la entidad y ejerza sus responsabilidades fiduciarias y de gobierno.
COBIT define las
actividades de TI en un modelo de 34 procesos genéricos agrupados en 4
dominios:
- Planear y Organizar (PO): Estrategias y tácticas. Identificar la manera en que TI pueda contribuir de la mejor manera al logro de los objetivos del negocio. Proporciona dirección para la entrega de soluciones (AI) y la entrega de servicio (DS).
- Adquirir e Implementar (AI): Identificación de soluciones, desarrollo o adquisición, cambios y/o mantenimiento de sistemas existentes. Proporciona las soluciones y las pasa para convertirlas en servicios.
- Entregar y Dar Soporte (DS) :Cubre la entrega de los servicios requeridos. Incluye la prestación del servicio, la administración de la seguridad y de la continuidad, el soporte del servicio a los usuarios, la administración de los datos y de las instalaciones operacionales. Recibe las soluciones y las hace utilizables por los usuarios finales.
- Monitorear y Evaluar (ME) à Todos los procesos de TI deben evaluarse de forma regular en el tiempo en cuanto a su calidad y cumplimiento de los requerimientos de control. Este dominio abarca la administración del desempeño, el monitoreo del control interno, el cumplimiento regulatorio y la aplicación del gobierno. Monitorear todos los procesos para asegurar que se sigue la dirección provista.
El
Cubo de COBIT
PROCESOS: PLANEAR Y
ORGANIZAR (PO)
- PO1 Definir el plan estratégico de TI.
- PO2 Definir la arquitectura de la información
- PO3 Determinar la dirección tecnológica.
- PO4 Definir procesos, organización y relaciones de TI.
- PO5 Administrar la inversión en TI.
- PO6 Comunicar las aspiraciones y la dirección de la gerencia.
- PO7 Administrar recursos humanos de TI.
PROCESOS: ADQUIRIR E IMPLEMENTAR (AI)
- AI1 Identificar soluciones automatizadas.
- AI2 Adquirir y mantener el software aplicativo.
- AI3 Adquirir y mantener la infraestructura tecnológica
- AI4 Facilitar la operación y el uso.
- AI5 Adquirir recursos de TI.
- AI6 Administrar cambios.
- AI7 Instalar y acreditar soluciones y cambios.
PROCESOS: ENTREGAR Y DAR SOPORTE (DS)
- DS1 Definir y administrar niveles de servicio.
- DS2 Administrar servicios de terceros.
- DS3 Administrar desempeño y capacidad.
- DS4 Garantizar la continuidad del servicio.
- DS5 Garantizar la seguridad de los sistemas.
- DS6 Identificar y asignar costos.
- DS7 Educar y entrenar a los usuarios.
- DS8 Administrar la mesa de servicio y los incidentes.
- DS9 Administrar la configuración.
- DS10 Administrar los problemas.
- DS11 Administrar los datos.
- DS12 Administrar el ambiente físico.
- DS13 Administrar las operaciones.
PROCESOS: MONITOREAR Y EVALUAR (ME)
- ME1 Monitorear y evaluar el desempeño de TI.
- ME2 Monitorear y evaluar el control interno
- ME3 Garantizar cumplimiento regulatorio.
- ME4 Proporcionar gobierno de TI.
martes, 10 de noviembre de 2015
PROYECTO SOFTWARE DE AUDITORIA
AutoAudit for
Windows: Un Sistema Completo para incrementar la productividad de la Función de
Auditoría
Con el objetivo de
satisfacer las necesidades crecientes de Herramientas CAATT(*), ENIAC mantiene
una alianza estratégica con Paisley Consulting.
Paisey es un proveedor líder en la industria del software
que ofrece soluciones para GRC “Governance,
Risk and Compliance” incluyendo la Administración de Controles
Financieros, Auditoría Interna, Administración de Riesgos Operacionales,
Gobierno IT, y Administración de Riesgos Corporativos. Por
más de una década, Paisley ha desarrollado software y servicios superiores para
organizaciones grandes y medianas. EL software para Gobierno, Riesgo, y
Cumplimiento siempre ha sido y continúa siendo el enfoque de la compañía.
Aprovechando las mejores prácticas de la industria, la
tecnología basada en estándares y un conjunto de plataformas de software y
opciones de implementación, los clientes de Paisley se han fortalecidos para mejorar la
precisión, consistencia y eficiencia asociada con los procesos de Auditoría
Interna, Administración de Controles Financieros, Administración de Riesgos Operacionales,
Gobierno IT, Administración de Riesgos Corporativos e iniciativas de cumplimiento.
Desarrollado para compañías de cualquier tamaño y múltiples industrias, las
soluciones de Paisley permite a las compañías mejorar los procesos de gobierno, riesgo y
cumplimiento, reducen los costos de cumplimiento, administran y mitigan los riesgos,
y proporcionan visibilidad y aseguramiento.
AutoAudit es un sistema completo para la automatización de
la función de Auditoría, soportando todo el proceso y flujo de trabajo, desde
la fase de planificación, pasando por el trabajo de campo, hasta la preparación
del informe final.
Además del manejo de documentos y papeles de trabajo en
forma electrónica, AutoAudit permite seguir la metodología de evaluación de
riesgos a nivel de entidad o de proceso, la planificación de auditorías y
recursos, seguimiento de hallazgos, reportes de gastos y de tiempo, control de
calidad, y cuenta con la flexibilidad de un módulo de reportes “ad hoc”. Todos
estos módulos están completamente integrados y los datos fluyen de uno a otro
automáticamente.
Eniac brinda una solución integral y efectiva al proporcionar
además del software, todos los servicios necesarios para garantizar el máximo
aprovechamiento a muy corto plazo: Entrenamiento, consultoría y el mas completo
soporte técnico y de aplicación
Beneficios obtenidos con AutoAudit
ü
Eficiencia en el Trabajo: Aumenta la eficiencia
en la conducción de la evaluación de riesgos y planificación anual. El
incremento está entre 20% y 45%.
ü
Base de Conocimiento: Acceso inmediato a toda la
documentación de auditorías pasadas, en ejecución o planeadas.
ü
Flexibilidad: Permite que los auditores puedan
trabajar en lugares distantes con sus réplicas locales de la auditoría en curso
y su posterior sincronización a la base de datos centralizada.
ü
Estandarización y Control: Garantiza el
seguimiento de metodologías de trabajo de acuerdo a las mejores prácticas de la
organización con el uso de una biblioteca de documentos estándares (memoranda,
programas, papeles de trabajo, cuestionarios, evaluaciones, informe final y
otros).
ü
Adaptabilidad: Provee una herramienta de
reportes “ad hoc” para la generación de informes, tablas y gráficos con los
formatos requeridos para el Comité de Auditoría o Auditor General.
ü
Comunicación: Mejora la comunicación con los
auditados en el seguimiento de los hallazgos y planes de acción.
ü
Reducción de Costos y Aprovechamiento del
Recurso más valioso (el Auditor): Se reducen los costos y el tiempo de
mocumentaci&oacuue;n y revisión ( de papeles, logrando invertir más tiempo
en la auditoría per se, añadiendo así valor ( ! a la labor de auditoría.
ü
Seguridad y Confidencialidad: Permite ( la
creación de usuarios definiendo perfiles según su rol dentro de la auditoría
para controlar el acceso de documentos e integridad de la información. Con sus
algoritmos de cifrado (encriptación) AutoAudit garantiza la confidencialidad de
información.
ü
Facilidad de Uso: AutoAudit se aprende e
implementa en menos de una semana. Eniac proporciona toda la asistencia
necesaria.
ü
Integración con ACL: Es posible integrar los
procesos de análisis de datos que se efectúan con ACL en los papeles de trabajo
de AutoAudit.
Funcionalidad de AutoAudit for Windows
ü
Planificación de Auditorías en función de la
Evaluación de Riesgos, siguiendo la metodología de evaluación vertical y/o por
proceso.
ü
Programación de auditorías y asignación de
auditores para el trabajo de campo.
ü
Flexibilidad máxima para la numeración e índice
de los programas y papeles de trabajo, enlaces y referencias cruzadas de
documentos.
ü
Mantenimiento de una Biblioteca de Estándares de
programas de auditoría, papeles de trabajo, memos, listas de chequeo,
hallazgos, informes y otros.
ü
Establecimiento de usuarios con perfiles
definidos para crear, modificar, eliminar, revisar o aprobar documentos
específicos, de acuerdo a su rol dentro del flujo de trabajo en el proceso de
auditoría (Gerente, Encargado, Staff).
ü
Creación automática del Informe Final de
Auditoría extrayendo información clave de los hallazgos registrados durante el
trabajo de campo.
ü
Monitoreo de hallazgos para todas las auditorías
visualizado por status, fecha de seguimiento, auditoría, nivel de riesgo y
otros.
ü
Registro de tiempos y gastos para la generación
de reportes.
ü
Elaboración de encuestas post-auditoría así como
también evaluaciones de los auditores.
ü
Disponibilidad de reportes estándares ya listos
para su uso y posibilidad de crear reportes “ad-hoc” según las necesidades.
ü
Mantiene un registro histórico de todas las
actualizaciones, revisiones y aprobaciones de documentos.
ü
Permite personalizar áreas de la aplicación para
reflejar el ambiente de trabajo único de cada organización tales como: áreas de
negocio, factores de riesgo, calificaciones de hallazgos, entre otros y se
adapta a cualquier estructura de auditoría (COSO, COCO, CSA).
ü
Tiene un algoritmo propio que encripta los datos
asegurando la confidencialidad de la información y su acceso únicamente a
través de la aplicación.
AutoAudit para Windows es una solución amplia, un sistema
totalmente integrado y
automatizado de auditoría que permite a los departamentos de
auditoría completar todo su trabajo en una sola base de datos. Con los módulos
para la evaluación de riesgos, la planificación, la programación, papeles de
trabajo, presentación de informes, seguimiento de observaciones, horas y
gastos, control de calidad y registros de personal, AutoAudit es la forma más
completa de mantener su departamento de auditoría. AutoAudit automatiza los
aspectos clave de su proceso de auditoría, incluyendo:
• Evaluación
de Riesgo
Le ayuda a identificar los criterios de riesgo y definir
modelos de riesgo. Con el módulo integrado de evaluación de riesgos, los
auditores pueden seguir una metodología verticales (una auditoría del universo
compuesto por entidades auditables definidas por el usuario), horizontal,
utilizando la metodología Evaluación de Riesgos por Proceso de Negocios (ERPN),
o ambos para identificar criterios de riesgo.
• Programación
de Fuerza de Trabajo
Usando la interfaz drag-and-drop, los gerentes pueden
administrar y programar los recursos de su staff.
• Papeles
de Trabajo
Los auditores de campo pueden crear papeles de trabajo
usando un programa de trabajo común, como Microsoft Office. Los papeles de
trabajo están disponibles inmediatamente para todos los miembros que colaboran
y gerentes de revisión y comentarios.
Componentes de AutoAudit para Windows
-
Workforce ™
El módulo permite planificar el personal y los recursos. La
función de arrastrar y soltar en el calendario elimina la dificultad de
reorganizar la planificación de las auditorías. La funcionalidad de búsqueda
hace coincidir habilidades de auditor y disponibilidad para una determinada tarea.
En la sección “Planificación de la Fuerza de Trabajo”, los gerentes pueden
fácilmente manejar los recursos de personal usando la funcionalidad de
arrastrar-y-soltar.
- SNAP!
Reporter® LE (Edición Limitada)
SNAP! Reporter LE es
la versión del software SNAP! Reporter incluida en AutoAudit. Tiene todas las
funcionalidades de informes y gráficos. Es su exclusiva herramienta de
elaboración de informes especiales que le da el poder y el control para
producir informes de alta calidad y gráficos. Los Gerentes pueden generar
informes de resultados departamentales en forma de documentos de texto,
gráficos o calendarios.
ACERCA DE PAISLEY
Paisley fue fundada en 1995 cuando se desarrolló AutoAudit,
la primera solución de software de auditoría negocios de la empresa. Paisley
ofrece un enfoque holístico único para las soluciones de gestión de los riesgos
y auditoría. Los marcos innovadores de las soluciones de auditoría son
escalables para apoyar tanto corporaciones como organizaciones pequeñas y
medianas. Compatible con los entornos de TI existentes,
Paisley proporciona beneficios de largo plazo en la gestión
de riesgos mediante la integración con los recursos existentes de TI y la
utilización seguridad basadas en perfiles para la distribución de
responsabilidades. Las soluciones automatizadas son fáciles de adaptar y
aplicar, estableciendo en toda la empresa responsabilidad y cumplimiento.
Licenciamiento
El código fuente de
AutoAudit es propiedad de Paisley y cada instalación del programa es autorizada
al cliente según el correspondiente acuerdo de licencia.
PANORAMA GENERAL
Seguridad
AutoAudit almacena todos los documentos en una única base de
datos. La base de datos procee seguridad para todos los documentos. Los
documentos no pueden se accedidos desde fuera de la base. AutoAudit utiliza
roles para identificar los permisos de acceso de los usuarios del programa.
AutoAudit utiliza identificación consistente para identificar a los usuarios en
todas las auditorías. No se requieren establecer nuevas identificaciones de
usuarios cada vez que se crea una auditoría.
Configuración
• El
asistente de configuración lo Guía a través del proceso de configuración.
• Los roles
de usuarios, categorías, e ítems de Configuración de Auditor se definen después
de la instalación.
• Los
usuarios autorizados pueden cambiar la información en cualquier momento para
que AutoAudit refleje y soporte cambios en el departamento.
Biblioteca
• Observaciones
Estándares, Formatos, Informes, Plantillas y Archivos de Soporte pueden ser
configurados.
• Una gran
biblioteca de plantillas estándares hace que sea fácil implementar una
metodología de auditoría consistente.
• La
biblioteca de Archivos Estándares de Soporte ayuda a administrar sus documentos
en AutoAudit. Puede definir su propia jerarquía de carpetas y archivos de
seguridad mediante la creación y gestión de carpetas para organizar todos sus
archivos adjuntos. La biblioteca guarda sus archivos para preservar las
versiones anteriores de archivos y los almacena en un lugar seguro.
Evaluaciones de Riesgo
Mediciones
cuantificables se pueden establecer para comparar niveles de riesgos usando: 1)
Evaluación de Riesgo Vertical
2) Evaluación de Riesgo Horizontal (Evaluación de Riesgo por
Proceso de Negocio)
AutoAudit utiliza las Evaluaciones de Riesgos y
Cuestionarios para reunir información acerca de posibles áreas auditables. Los
resultados se muestran en varias vistas diferentes para priorizar las entidades
auditables
• La
evaluación de los riesgos debe ser comparable para permitir integrar los
departamentos de auditoría para priorizar auditorías.
• Documentos
de Procesos de Negocios son creados para las áreas de mayor riesgo
identificado.
• Los
Riesgos y Controles son identificados para cada Proceso de Negocio usando los
modelos de Riesgos y Controles.
Programación de Auditoría y Asignación de Auditores
• Después
que se completan los modelos de riesgo, se planifica el Calendario de
Auditorías para el próximo año. Los usuarios pueden utilizar las evaluaciones
de riesgos de AutoAudit, modelos preexistentes en hoja de cálculo, o una
combinación de éstos.
• Las
auditorías pueden ser programadas con regularidad, cuando se indica en la
Evaluación de Rasgos, o cuando la Gerencia recomienda que la auditoría debe
realizarse.
• El
programa de auditoría muestral grupo de auditores, el tipo de auditoría, la
división, región, unidad de negocio y la ubicación de auditoría para garantizar
la cobertura.
• Los
Auditores pueden ser asignados a una auditoría planificada por un documento de
asignación de auditores, que le permite asignarlos para auditorías completas o
partes de ellas, indicando el número de días de la semana, y la cantidad de
horas por día de trabajo. Este formulario puede ser creado a partir de la
Configuración de la Auditoría y del Documento de Planeación.
• La
información sobre la fecha prevista para las auditorías y los auditores
asignados se pueden ver gráficamente y ajustados en el calendario de la Fuerza
de Trabajo.
• Una nueva
auditoría comienza cuando se crea un formulario de Auditoría. Este formulario
puede ser creado desde varios lugares dentro del programa.
• El
formulario de Auditoría establece la identificación de la auditoría y el enlace
a toda la documentación relacionada desde la planificación hasta su
completamiento.
• Las
Listas de Control (Control de Calidad, Emisión de Informes y Planes de Viajes)
son usadas para identificar que se necesita para realizar la auditoría
Programas de Auditoría
• Los
programas de auditoría y las matrices de prueba permiten tanto utilizar
documentos con formatos libres de Word o Excel como programas de auditoría como
crear papeles de trabajo. Las matrices de prueba generarán automáticamente
papeles de trabajo desde los documentos de evaluación de riesgo por proceso de
negocio.
• Los
Programas de Auditoría se crean para organizar el trabajo de campo y determinar
la información del proceso, riesgo y control que se van a auditar.
• Como se
indica en el primer párrafo, AutoAudit tiene un formulario para Programas
Estándares de Auditoría que son definidos por el usuario. Esta característica
puede utilizarse en múltiples formas:
Los
usuarios puede copiar un Programa Estándar de Auditoría al formulario de
Programa de Auditoría.
Crear su
propio Programa de Auditoría.
Importar
de otro procesador de texto.
• Los
Procesos, Riesgos y Controles pueden copiarse a una auditoría y usarse como
programas de auditoría, creando papeles de trabajo, observaciones y planes de
acción si corresponde.
Papeles de Trabajo, Comentarios, Observaciones y Planes de
Acción
• Los
Papeles de Trabajo se usan para documentar la información relevante que el
auditor recibe durante el curso de una auditoría.
• La
información recibida puede incluir los resultados de la evaluación de control,
entrevistas, llamadas telefónicas, reuniones u otra documentación recolectada
por el auditor.
• Los
Papeles de Trabajo pueden crearse desde varios lugares. Los Papeles de trabajo
puede crearse y copiarse de otro programa o vinculados de manera que se
actualizan cuando el archivo original cambia.
• Una
auditoría podrá contener varios papeles de trabajo.
• Los
Papeles de Trabajo están vinculados a un objetivo apropiado en el Programa de
Auditoría, Procesos de Negocio, Riesgos y Controles para asegurar que el
objetivo está cubierto y permite revisar fácilmente el documento enlazado
haciendo clic en DocsEnlazados.
• Los
Papeles de Trabajo pueden contener textos, gráficos, diagramas de flujo,
documentos escaneados y hojas de cálculo y pueden también hacer referencia a
otros documentos.
• Los
Papeles de Trabajo contienen la información de aprobación y están organizados
en la Vista de Papeles de Trabajo. (Los auditores pueden revisar los papeles de
trabajo haciendo click en DocsEnlazados o accediendo por la vista).
• Los
Papeles de Trabajo se revisan y se aprueban usando el botón de Aprobación en el
formulario.
• Las
Observaciones de las auditorías pueden crearse desde el Papel de Trabajo cuando
una situación identificada necesita posterior debate o acción.
• Los
Planes de Acción se crean desde la Observación para identificar responsables,
pasos requeridos y plazos previstos.
• Varias
observaciones se pueden crear desde el mismo Papel de Trabajo.
• Varios
Planes de Acción pueden crearse desde una misma observación.
• Pueden
crearse comentarios internos. Los comentarios abiertos permiten su seguimiento
y sólo el autor de un comentario puede aprobarlo, asegurando que las preguntas
son contestadas adecuadamente.
• La
observación contiene posibles hallazgos y sus disposiciones.
• Las
Observaciones y Planes de Acción que se marcan paral informe de auditoría, son
llevadas al informe de auditoría.
• Los
formatos de Informes Estándares pueden copiarse desde la Biblioteca de
Estándares.
• El
seguimiento de los hallazgos se realizan mirando alguna de las vistas diseñadas
para proporcionar información sobre toda la gestión, desde un resumen de todas
las observaciones, a los detalles de hallazgos abiertos, el estado de los ítems
de los cuales se hace seguimiento, los temas retrasados y el valor de ahorros o
pérdidas evitadas por observaciones de auditoría.
Informes
• Funcionalidad
Push/Pull (Llevar/Traer): AutoAudit proporciona la creación de informes en
Microsoft Word con la funcionalidad de traer automáticamente los campos claves
de los formularios de observaciones y planes de acción al informe. Luego de que
el informe ha sido creado el programa puede llevar los cambios realizados en el
informe a las observaciones o planes de acción de origen en AutoAudit. para su
sincronización. Esta funcionalidad elimina la necesidad de cortar y pegar
durante el proceso de preparación del informe de auditoría y asegura que el
informe y la información de los formularios de AutoAudit será consistente.
• Los
informes pueden construirse basados en criterios estándares definidos por la
organización.
• Informes
estándares y personalizados pueden crearse dinámicamente usando la tecnología
de SNAP! Reporter® LE
• Los
factores de productividad pueden ser informados al analizar un resumen de todas
las observaciones abiertas, los puntos de retraso, el seguimiento, dinero
ahorrado por resolver observaciones de auditoría, y muchos otros temas.
INFORME DE AUDITORIA
INFORME DE AUDITORIA DE SISTEMAS
La auditoria de sistemas es la verificación de controles en
el procesamiento de la información, desarrollo de sistemas e instalación con el
objetivo de evaluar su efectividad y presentar recomendaciones a la Gerencia.
Es la actividad dirigida a verificar y juzgar información y el examen y evaluación
de los procesos del Área de Procesamiento automático de Datos (PAD) y dela
utilización de los recursos que en ellos intervienen, para llegar a establecer
el grado de eficiencia, efectividad y economía de los sistemas computarizados
en una empresa y presentar conclusiones y recomendaciones encaminadas a
corregir las deficiencias existentes y mejorarlas
Objetivos de la Auditoria de Sistemas
- - Buscar una mejor relación costo-beneficio de los sistemas automáticos o computarizados diseñados e implantados por el PAD.
- - Incrementar la satisfacción de los usuarios de los sistemas computarizados.
- - Asegurar una mayor integridad, confidencialidad y confiabilidad de la información mediante la recomendación de seguridades y controles.
- - Conocer la situación actual del área informática y las actividades y esfuerzos necesarios para lograr los objetivos propuestos.
- - Seguridad de personal, datos, hardware, software e instalaciones.
- - Apoyo de función informática a las metas y objetivos de la organización.
- - Seguridad, utilidad, confianza, privacidad y disponibilidad en el ambiente informático.
- - Minimizar existencias de riesgos en el uso de Tecnología de información.
- - Decisiones de inversión y gastos innecesarios.
- - Capacitación y educación sobre controles en los Sistemas de Información.
PRINCIPALES ÁREAS DE
LA AUDITORIA DE SISTEMAS.
- Auditoría Informática de Explotación: La Explotación Informática se ocupa de producir resultados informáticos de todo tipo: listados impresos, ficheros soportados magnéticamente para otros informáticos, ordenes automatizadas para lanzar o modificar procesos industriales, etc. La explotación informática se puede considerar como una fábrica con ciertas peculiaridades que la distinguen de las reales. Para realizar la Explotación Informática se dispone de una materia prima, los Datos, que es necesario transformar, y que se someten previamente a controles de integridad y calidad. La transformación se realiza por medio del Proceso informático, el cual está gobernado por programas. Obtenido el producto final, los resultados son sometidos a varios controles de calidad y, finalmente, son distribuidos al cliente, al usuario.
- Auditoria del desarrollo de proyectos o aplicaciones: La función de Desarrollo es una evolución del llamado Análisis y Programación de Sistemas y Aplicaciones. A su vez, engloba muchas áreas, tantas como sectores informatizables tiene la empresa. Muy escuetamente, una Aplicación recorre las siguientes fases:
- - Prerrequisitos del Usuario (único o plural) y del entorno
- - Análisis funcional
- - Diseño
- - Análisis orgánico (Preprogramacion y Programación
- - Pruebas
- - Entrega a Explotación y alta para el Proceso.
Estas
fases deben estar sometidas a un exigente control interno, caso contrario,
además del disparo de los costes, podrá producirse la insatisfacción del
usuario. Finalmente, la auditoria deberá comprobar la seguridad de los
programas en el sentido de garantizar que los ejecutados por la maquina sean
exactamente los previstos y no otros.
- Auditoria Informática de Sistemas:
- Sistemas Operativos:
Engloba los Subsistemas de Teleproceso, Entrada/Salida, etc. Debe verificarse
en primer lugar que los Sistemas están actualizados con las últimas versiones
del fabricante, indagando las causas de las omisiones si las hubiera.
- Software Básico: Es
fundamental para el auditor conocer los productos de software básico que han
sido facturados aparte de la propia computadora. Esto, por razones económicas y
por razones de comprobación de que la computadora podría funcionar sin el
producto adquirido por el cliente.
- Software de
Teleproceso (Tiempo Real):No se incluye en Software Básico por su especialidad
e importancia. Las consideraciones anteriores son válidas para éste también.
- Tunning: Es el
conjunto de técnicas de observación y de medidas encaminadas a la evaluación
del comportamiento de los Subsistemas y del Sistema en su conjunto. Las
acciones de tunning deben diferenciarse de los controles habituales que realiza
el personal de Técnica de Sistemas. El tunning posee una naturaleza más
revisora, estableciéndose previamente planes y programas de actuación según los
síntomas observados. Se pueden realizar:
Ø
Cuando
existe sospecha de deterioro del comportamiento parcial o general del Sistema
Ø
De modo
sistemático y periódico, por ejemplo cada 6 meses. En este caso sus acciones
son repetitivas y están planificados y organizados de antemano.
- Optimización de los
Sistemas y Subsistemas: Técnica de Sistemas debe realizar acciones permanentes
de optimización como consecuencia de la realización de tunnings pres
programados o específicos. El auditor verificará que las acciones de
optimización fueron efectivas y no comprometieron la Operatividad de los
Sistemas ni el plan crítico de producción diaria de Explotación.
- Administración de
Base de Datos: El diseño de las Bases de Datos, sean relaciones o jerárquicas,
se ha convertido en una actividad muy compleja y sofisticada, por lo general
desarrollada en el ámbito de Técnica de Sistemas, y de acuerdo con las áreas de
Desarrollo y usuarios de la empresa. Al conocer el diseño y arquitectura de
éstas por parte de Sistemas, se les encomienda también su administración. Los
auditores de Sistemas han observado algunas disfunciones derivadas de la
relativamente escasa experiencia que Técnica de Sistemas tiene sobre la problemática general de los usuarios de
Bases de Datos.
• Auditoría
Informática de Comunicaciones y Redes:
Para el informático y para el auditor
informático, el entramado conceptual que constituyen las Redes Nodales, Líneas,
Concentradores, Multiplexores, Redes Locales, etc. no son sino el soporte
físico-lógico del Tiempo Real. El auditor tropieza con la dificultad técnica
del entorno, pues ha de analizar situaciones y hechos alejados entre sí, y está
condicionado a la participación del monopolio telefónico que presta el soporte.
Como en otros casos, la auditoría de este sector requiere un equipo de
especialistas, expertos simultáneamente en Comunicaciones y en Redes Locales
(no hay que olvidarse que en entornos geográficos reducidos, algunas empresas
optanpor el uso interno de Redes Locales, diseñadas y cableadas con recursos
propios).
El auditor de
Comunicaciones deberá inquirir sobre los índices de utilización de las líneas
contratadas con información abundante sobre tiempos de desuso. Deberá proveerse
de la topología de la Red de Comunicaciones, actualizada, ya que la desactualización
de esta documentación significaría una grave debilidad. La inexistencia de
datos sobre la cuantas líneas existen, cómo son y donde están instaladas,
supondría que se bordea la Inoperatividad Informática. Sin embargo, las
debilidades más frecuentes o importantes se encuentran en las disfunciones
organizativas. La contratación e instalación de líneas va asociada a la
instalación de los Puestos de Trabajo correspondientes (Pantallas, Servidores
de Redes Locales, Computadoras con tarjetas de Comunicaciones, impresoras,
etc.).Todas estas actividades deben estar muy coordinadas y a ser posible,
dependientes de una sola organización.
• Auditoría de la
Seguridad informática:
La computadora es un instrumento que
estructura gran cantidad de información, la cual puede ser confidencial para
individuos, empresas o instituciones, y puede ser mal utilizada o divulgada a
personas que hagan mal uso de esta. También pueden ocurrir robos, fraudes o
sabotajes que provoquen la destrucción total o parcial de la actividad computacional.
Esta información puede ser de suma importancia, y el no tenerla en el momento
preciso puede provocar retrasos sumamente costosos.
La seguridad en la
informática abarca los conceptos de seguridad física y seguridad lógica. La
seguridad física se refiere a la protección del Hardware y de los soportes de
datos, así como a la de los edificios e instalaciones que los albergan.
Contempla las situaciones de incendios, sabotajes, robos, catástrofes
naturales, etc.La seguridad lógica se refiere a la seguridad de uso del
software, a la protección de los datos, procesos y programas, así como la del
ordenado y autorizado acceso de los usuarios a la información. Un método eficaz
para proteger sistemas de computación es el software de control de acceso.
Dicho simplemente, los paquetes de control de acceso protegen contra el acceso
no autorizado, pues piden del usuario una contraseña antes de permitirle el
acceso a información confidencial. Dichos paquetes han sido populares desde
hace muchos años en el mundo de las computadoras grandes, y los principales
proveedores ponen a disposición de clientes algunos de estos paquetes.
Esquema de un Informe de Auditoria.
El informe de
auditoría independiente deberá contener, como mínimo, lossiguientes elementos
básicos:-
-
El título o identificación.-
-
A quién se dirige y quienes lo encargaron.-
-
El párrafo de “alcance”.-
-
El párrafo legal o comparativo.-
-
*El párrafo o párrafos de “énfasis”.-
-
El párrafo de “opinión”.-
-
*El párrafo sobre el “Informe de Gestión”.-
-
El nombre, dirección y datos registrales del
auditor.-
-
La fecha del informe.-
-
La firma del informe por el auditor
PAPELES DE TRABAJO
Los papeles de trabajo son los archivos que
guarda el auditor de los procedimientos aplicados, las pruebas realizadas, la
información obtenida y las conclusiones pertinentes a las que se llegaron en la
auditoria. El auditor emplea papeles de trabajo para facilitar Su examen y
proporcionar un registro de la auditoría realizada. No existe una forma standard
para los papeles de trabajo. No deberá ser inflexible la forma y contenido de
los papeles de trabajo. Más bien los papeles de trabajo se diseñaran para
satisfacer las preferencias del auditor relativas a conceptos tales como
planeación, índices y formas de la cedula.
- BASE PARA LA PLANIFICACION DE LA
AUDITORIA: Los papeles de trabajo incluyen información sobre planificación diversa
como puede ser información descriptiva sobre la estructura de control interno,
un presupuesto de tiempo para cada una de las áreas de la a-auditoria, un programa
de auditoria y los resultados de la auditoria del año anterior.
- REGISTRO DE LAS EVIDENCIAS ACUMULADAS Y
RESULTADOS DE PRUEBAS: Los papeles de trabajo son el principal medio de documentación
en la realización de la auditoria. Si se presenta una necesidad el auditor debe
ser capaz de demostrar a las dependencias regulatorias y a los tribunales que la
auditoria estuvo bien planeada y adecuadamente supervisada, los datos fueron
convenientes y oportunos y el informe de auditoría fue adecuado considerando
sus resultados.
- - DATOS
PARA DETERMINAR EL TIPO ADECUADO DE INFORME DE AUDITORIA: Los papeles de trabajo son una fuente
importante de información que ayuda al auditor a decidir el informe adecuado de
auditoria que va a emitir en determinadas circunstancias.
-
PROGRAMA DE AUDITORIA: Comúnmente se conserva el
programa de auditoria en archivo separado a fin de mejorar la coordinación en
todas las partes de la auditoria.
-
BALANZA
DE COMPROBACION DE TRABAJO: Es la técnica que utiliza el auditor para analizar
los montos de las cuentas en la auditoria que le permite a el auditor ahorrar
tiempo. Cada cuenta analizada es respaldada por una cedula secundaria.
-
ASIENTOS
DE AJUSTE Y RECLASIFICACION: Los asientos de reclasificación generalmente se
hacen en los estados financieros para presentar la información de contabilidad
en forma adecuada aun cuando los saldos del mayor estén correctos.
-
PROPIEDAD
DE LOS PAPELES DE TRABAJO: Los papeles de trabajo son de la propiedad exclusiva
del auditor. La única vez que otra persona, incluyendo al cliente tiene derechos
legales para examinar los papeles de trabajo es cuando los requiere un tribunal
como evidencia legal. Se conserva en los despachos como fuente de consulta.
SOFTWARE PARA REALIZAR AUDITORIA DE
SISTEMAS
-
· LCLint (Splint): Una herramienta que comprueba posibles problemas en programas escritos en C. Se encarga de buscar muchos de los errores más habituales, pero además localiza posibles violaciones de información oculta, modificaciones inconsistentes de estados, usos inconsistentes de variables globales, errores en la gestión de la memoria, comparticiones peligrosas de datos o usos de alias inesperados, usos de memoria no definidos, de referencias al puntero nulo.· Flawfindel: Examina el código fuente buscando fallos de seguridad. Busca funciones con problemas conocidos, como desbordamientos de buffer, errores de formato, condiciones de posibles problemas de uso de metacaracteres en la Shell y generadores de números, la aplicación nos dará un informe con todos los posibles errores.· SPIKE: Es una útil herramienta de análisis de protocolo y de reproducción.
-
martes, 20 de octubre de 2015
FREEDOM DAY
INFORME
FREEDOM DAY
Realice asistencia la
conferencia Joomla!
Es para todos, dictado por la conferencista Andrea Kekán.
De acuerdo a
la charla dictada realice un mapa mental, donde se encuentra incluido lo que la
conferencista nos socializó acerca del uso de Joomla.
Suscribirse a:
Entradas (Atom)






