lunes, 16 de noviembre de 2015

ACTIVIDAD COBIT

¿QUE ES ISACA?
ISACA fue conformada por personas que reconocieron la necesidad de contar con una fuente centralizada de información y guías en el creciente campo de la auditoría a los controles de los sistemas computacionales. Hoy, ISACA tiene más de 115,000 miembros en todo el mundo.

ISACA comenzó en 1967, cuando un pequeño grupo de personas con trabajos similares auditar controles en los sistemas computacionales que se estaban haciendo cada vez más críticos para las operaciones de sus respectivas organizacione se sentaron a discutir la necesidad de tener una fuente centralizada de información y guías en dicho campo. En 1969, el grupo se formalizó, incorporándose bajo el nombre de EDP Auditors Association (Asociación de Auditores de Procesamiento Electrónico de Datos). En 1976 la asociación formó una fundación de educación para llevar a cabo proyectos de investigación de gran escala para expandir los conocimientos y el valor en el campo de gobierno y control de TI. Conocida previamente como la Information Systems Audit and Control Association (Asociación de Auditoría y Control en Sistemas de Información), ISACA ahora es solo un acrónimo, que refleja la amplia gama de profesionales en gobierno de TI a los que sirve.


Hoy, los integrantes de ISACA más de 115,000 en todo el mundo se caracterizan por su diversidad. Los integrantes viven y trabajan en más de 180 países y cubren una variedad de puestos profesionales relacionados con TI – sólo por nombrar algunos ejemplos, auditor de SI, consultor, profesional de la educación, profesional de seguridad de SI, regulador, director ejecutivo de información (CIO) y auditor interno. Algunos son nuevos en el campo, otros están en niveles medios de la gerencia y algunos otros están en los rangos más elevados. Trabajan en casi todas las categorías de industrias, incluyendo finanzas y banca, contabilidad pública, gobierno y sector público, servicios y manufactura. Esta diversidad permite que los miembros aprendan unos de otros, e intercambien puntos de vista muy diferentes sobre una variedad de tópicos profesionales. Esta ha sido considerada durante mucho tiempo como una de las fortalezas de ISACA.

COBIT-HISTORIA

COBIT es un marco de trabajo y un conjunto de herramientas de Gobierno de Tecnología de Información (TI) que permite a la Gerencia cerrar la brecha entre los requerimientos de control, aspectos técnicos y riesgos de negocios. COBIT habilita el desarrollo de políticas claras y buenas prácticas para el control de TI a lo largo de las organizaciones.
COBIT fue publicado por primera vez por ITGI en abril de 1996. Su última actualización – COBIT® 4.1 hace énfasis en el cumplimiento reglamentario, ayudando a la organizaciones a incrementar el valor de TI, destacando los vínculos entre los objetivos del negocio y TI, y simplificando la implementación del marco de trabajo COBIT. Este marco de trabajo es la base para diferentes entes reguladores a nivel mundial, con la finalidad de lograr que las entidades reguladas optimicen sus inversiones de TI y administren adecuadamente sus riesgos tecnológicos.

CRITERIOS DE INFORMACIÓN DE COBIT
Para satisfacer los objetivos del negocio, la información necesita adaptarse a ciertos criterios de control, los cuales son referidos en COBIT como requerimientos de información del negocio. Con base en los requerimientos más amplios de calidad, fiduciarios y de seguridad, se definieron los siguientes siete criterios de información:
  •   La efectividad tiene que ver con que la información sea relevante y pertinente a los procesos del negocio, y se proporcione de una manera oportuna, correcta, consistente y utilizable.
  •   La eficiencia consiste en que la información sea generada con el óptimo (más productivo y económico) uso de los recursos.
  •   La confidencialidad se refiere a la protección de información sensitiva contra revelación no autorizada.
  • La integridad está relacionada con la precisión y completitud de la información, así como con su validez de acuerdo a los valores y expectativas del negocio.
  •   La disponibilidad se refiere a que la información esté disponible cuando sea requerida por los procesos del negocio en cualquier momento. También concierne a la protección de los recursos y las capacidades necesarias asociadas.
  •   El cumplimiento tiene que ver con acatar aquellas leyes, reglamentos y acuerdos contractuales a los cuales está sujeto el proceso de negocios, es decir, criterios de negocios impuestos externamente, así como políticas internas.
  •   La confiabilidad se refiere a proporcionar la información apropiada para que la gerencia administre la entidad y ejerza sus responsabilidades fiduciarias y de gobierno.

COBIT define las actividades de TI en un modelo de 34 procesos genéricos agrupados en 4 dominios:

  •   Planear y Organizar (PO): Estrategias y tácticas. Identificar la manera en que TI pueda contribuir de la mejor manera al logro de los objetivos del negocio. Proporciona dirección para la entrega de soluciones (AI) y la entrega de servicio (DS).
  • Adquirir e Implementar (AI): Identificación de soluciones, desarrollo o adquisición, cambios y/o mantenimiento de sistemas existentes. Proporciona las soluciones y las pasa para convertirlas en servicios.
  •  Entregar y Dar Soporte (DS) :Cubre la entrega de los servicios requeridos. Incluye la prestación del servicio, la administración de la seguridad y de la continuidad, el soporte del servicio a los usuarios, la administración de los datos y de las instalaciones operacionales. Recibe las soluciones y las hace utilizables por los usuarios finales.
  •  Monitorear y Evaluar (ME) à Todos los procesos de TI deben evaluarse de forma regular en el tiempo en cuanto a su calidad y cumplimiento de los requerimientos de control. Este dominio abarca la administración del desempeño, el monitoreo del control interno, el cumplimiento regulatorio y la aplicación del gobierno. Monitorear todos los procesos para asegurar que se sigue la dirección provista.
El Cubo de COBIT






    
PROCESOS: PLANEAR Y ORGANIZAR (PO)
  •     PO1 Definir el plan estratégico de TI.
  •     PO2 Definir la arquitectura de la información
  •     PO3 Determinar la dirección tecnológica.
  •     PO4 Definir procesos, organización y relaciones de TI.
  •     PO5 Administrar la inversión en TI.
  •     PO6 Comunicar las aspiraciones y la dirección de la gerencia.
  •     PO7 Administrar recursos humanos de TI. 



 PROCESOS: ADQUIRIR E IMPLEMENTAR (AI)
  •      AI1 Identificar soluciones automatizadas.
  •      AI2 Adquirir y mantener el software aplicativo.
  •      AI3 Adquirir y mantener la infraestructura tecnológica
  •      AI4 Facilitar la operación y el uso.
  •      AI5 Adquirir recursos de TI.
  •      AI6 Administrar cambios.
  •      AI7 Instalar y acreditar soluciones y cambios. 

      PROCESOS: ENTREGAR Y DAR SOPORTE (DS)
  •     DS1 Definir y administrar niveles de servicio.
  •     DS2 Administrar servicios de terceros.
  •     DS3 Administrar desempeño y capacidad.
  •     DS4 Garantizar la continuidad del servicio.
  •     DS5 Garantizar la seguridad de los sistemas.
  •     DS6 Identificar y asignar costos.
  •     DS7 Educar y entrenar a los usuarios.
  •     DS8 Administrar la mesa de servicio y los incidentes.
  •     DS9 Administrar la configuración.
  •     DS10 Administrar los problemas.
  •     DS11 Administrar los datos.
  •     DS12 Administrar el ambiente físico.
  •      DS13 Administrar las operaciones. 

PROCESOS: MONITOREAR Y EVALUAR (ME)
  •     ME1 Monitorear y evaluar el desempeño de TI.
  •     ME2 Monitorear y evaluar el control interno
  •     ME3 Garantizar cumplimiento regulatorio.
  •     ME4 Proporcionar gobierno de TI. 






martes, 10 de noviembre de 2015

PROYECTO SOFTWARE DE AUDITORIA


AutoAudit for Windows: Un Sistema Completo para incrementar la productividad de la Función de Auditoría
Con el objetivo de satisfacer las necesidades crecientes de Herramientas CAATT(*), ENIAC mantiene una alianza estratégica con Paisley Consulting.
Paisey es un proveedor líder en la industria del software que ofrece soluciones para GRC “Governance,  Risk and Compliance” incluyendo la Administración de Controles Financieros, Auditoría Interna, Administración de Riesgos Operacionales, Gobierno IT,  y  Administración de Riesgos Corporativos. Por más de una década, Paisley ha desarrollado software y servicios superiores para organizaciones grandes y medianas. EL software para Gobierno, Riesgo, y Cumplimiento siempre ha sido y continúa siendo el enfoque de la compañía.
Aprovechando las mejores prácticas de la industria, la tecnología basada en estándares y un conjunto de plataformas de software y opciones de implementación, los clientes de Paisley  se han fortalecidos para mejorar la precisión, consistencia y eficiencia asociada con los procesos de Auditoría Interna, Administración de Controles Financieros,  Administración de Riesgos Operacionales, Gobierno IT, Administración de Riesgos Corporativos e iniciativas de cumplimiento. Desarrollado para compañías de cualquier tamaño y múltiples industrias, las soluciones de Paisley permite a las compañías mejorar  los procesos de gobierno, riesgo y cumplimiento, reducen los costos de cumplimiento, administran y mitigan los riesgos, y proporcionan visibilidad y aseguramiento.
AutoAudit es un sistema completo para la automatización de la función de Auditoría, soportando todo el proceso y flujo de trabajo, desde la fase de planificación, pasando por el trabajo de campo, hasta la preparación del informe final.
Además del manejo de documentos y papeles de trabajo en forma electrónica, AutoAudit permite seguir la metodología de evaluación de riesgos a nivel de entidad o de proceso, la planificación de auditorías y recursos, seguimiento de hallazgos, reportes de gastos y de tiempo, control de calidad, y cuenta con la flexibilidad de un módulo de reportes “ad hoc”. Todos estos módulos están completamente integrados y los datos fluyen de uno a otro automáticamente.
Eniac brinda una solución integral y efectiva al proporcionar además del software, todos los servicios necesarios para garantizar el máximo aprovechamiento a muy corto plazo: Entrenamiento, consultoría y el mas completo soporte técnico y de aplicación

Beneficios obtenidos con AutoAudit

ü  Eficiencia en el Trabajo: Aumenta la eficiencia en la conducción de la evaluación de riesgos y planificación anual. El incremento está entre 20% y 45%.
ü  Base de Conocimiento: Acceso inmediato a toda la documentación de auditorías pasadas, en ejecución o planeadas.
ü  Flexibilidad: Permite que los auditores puedan trabajar en lugares distantes con sus réplicas locales de la auditoría en curso y su posterior sincronización a la base de datos centralizada.
ü  Estandarización y Control: Garantiza el seguimiento de metodologías de trabajo de acuerdo a las mejores prácticas de la organización con el uso de una biblioteca de documentos estándares (memoranda, programas, papeles de trabajo, cuestionarios, evaluaciones, informe final y otros).
ü  Adaptabilidad: Provee una herramienta de reportes “ad hoc” para la generación de informes, tablas y gráficos con los formatos requeridos para el Comité de Auditoría o Auditor General.
ü  Comunicación: Mejora la comunicación con los auditados en el seguimiento de los hallazgos y planes de acción.
ü  Reducción de Costos y Aprovechamiento del Recurso más valioso (el Auditor): Se reducen los costos y el tiempo de mocumentaci&oacuue;n y revisión ( de papeles, logrando invertir más tiempo en la auditoría per se, añadiendo así valor ( ! a la labor de auditoría.
ü  Seguridad y Confidencialidad: Permite ( la creación de usuarios definiendo perfiles según su rol dentro de la auditoría para controlar el acceso de documentos e integridad de la información. Con sus algoritmos de cifrado (encriptación) AutoAudit garantiza la confidencialidad de información.
ü  Facilidad de Uso: AutoAudit se aprende e implementa en menos de una semana. Eniac proporciona toda la asistencia necesaria.
ü  Integración con ACL: Es posible integrar los procesos de análisis de datos que se efectúan con ACL en los papeles de trabajo de AutoAudit.

Funcionalidad de AutoAudit for Windows

ü  Planificación de Auditorías en función de la Evaluación de Riesgos, siguiendo la metodología de evaluación vertical y/o por proceso.
ü  Programación de auditorías y asignación de auditores para el trabajo de campo.
ü  Flexibilidad máxima para la numeración e índice de los programas y papeles de trabajo, enlaces y referencias cruzadas de documentos.
ü  Mantenimiento de una Biblioteca de Estándares de programas de auditoría, papeles de trabajo, memos, listas de chequeo, hallazgos, informes y otros.
ü  Establecimiento de usuarios con perfiles definidos para crear, modificar, eliminar, revisar o aprobar documentos específicos, de acuerdo a su rol dentro del flujo de trabajo en el proceso de auditoría (Gerente, Encargado, Staff).
ü  Creación automática del Informe Final de Auditoría extrayendo información clave de los hallazgos registrados durante el trabajo de campo.
ü  Monitoreo de hallazgos para todas las auditorías visualizado por status, fecha de seguimiento, auditoría, nivel de riesgo y otros.
ü  Registro de tiempos y gastos para la generación de reportes.
ü  Elaboración de encuestas post-auditoría así como también evaluaciones de los auditores.
ü  Disponibilidad de reportes estándares ya listos para su uso y posibilidad de crear reportes “ad-hoc” según las necesidades.
ü  Mantiene un registro histórico de todas las actualizaciones, revisiones y aprobaciones de documentos.
ü  Permite personalizar áreas de la aplicación para reflejar el ambiente de trabajo único de cada organización tales como: áreas de negocio, factores de riesgo, calificaciones de hallazgos, entre otros y se adapta a cualquier estructura de auditoría (COSO, COCO, CSA).

ü  Tiene un algoritmo propio que encripta los datos asegurando la confidencialidad de la información y su acceso únicamente a través de la aplicación.

AutoAudit para Windows es una solución amplia, un sistema totalmente integrado y
automatizado de auditoría que permite a los departamentos de auditoría completar todo su trabajo en una sola base de datos. Con los módulos para la evaluación de riesgos, la planificación, la programación, papeles de trabajo, presentación de informes, seguimiento de observaciones, horas y gastos, control de calidad y registros de personal, AutoAudit es la forma más completa de mantener su departamento de auditoría. AutoAudit automatiza los aspectos clave de su proceso de auditoría, incluyendo:

•             Evaluación de Riesgo
Le ayuda a identificar los criterios de riesgo y definir modelos de riesgo. Con el módulo integrado de evaluación de riesgos, los auditores pueden seguir una metodología verticales (una auditoría del universo compuesto por entidades auditables definidas por el usuario), horizontal, utilizando la metodología Evaluación de Riesgos por Proceso de Negocios (ERPN), o ambos para identificar criterios de riesgo.

•             Programación de Fuerza de Trabajo
Usando la interfaz drag-and-drop, los gerentes pueden administrar y programar los recursos de su staff.

•             Papeles de Trabajo
Los auditores de campo pueden crear papeles de trabajo usando un programa de trabajo común, como Microsoft Office. Los papeles de trabajo están disponibles inmediatamente para todos los miembros que colaboran y gerentes de revisión y comentarios.

Componentes de AutoAudit para Windows ƒ
-              Workforce ™
El módulo permite planificar el personal y los recursos. La función de arrastrar y soltar en el calendario elimina la dificultad de reorganizar la planificación de las auditorías. La funcionalidad de búsqueda hace coincidir habilidades de auditor y disponibilidad para una determinada tarea. En la sección “Planificación de la Fuerza de Trabajo”, los gerentes pueden fácilmente manejar los recursos de personal usando la funcionalidad de arrastrar-y-soltar. ƒ

-              SNAP! Reporter® LE (Edición Limitada)
 SNAP! Reporter LE es la versión del software SNAP! Reporter incluida en AutoAudit. Tiene todas las funcionalidades de informes y gráficos. Es su exclusiva herramienta de elaboración de informes especiales que le da el poder y el control para producir informes de alta calidad y gráficos. Los Gerentes pueden generar informes de resultados departamentales en forma de documentos de texto, gráficos o calendarios.







ACERCA DE PAISLEY

Paisley fue fundada en 1995 cuando se desarrolló AutoAudit, la primera solución de software de auditoría negocios de la empresa. Paisley ofrece un enfoque holístico único para las soluciones de gestión de los riesgos y auditoría. Los marcos innovadores de las soluciones de auditoría son escalables para apoyar tanto corporaciones como organizaciones pequeñas y medianas. Compatible con los entornos de TI existentes,
Paisley proporciona beneficios de largo plazo en la gestión de riesgos mediante la integración con los recursos existentes de TI y la utilización seguridad basadas en perfiles para la distribución de responsabilidades. Las soluciones automatizadas son fáciles de adaptar y aplicar, estableciendo en toda la empresa responsabilidad y cumplimiento. 
Licenciamiento
 El código fuente de AutoAudit es propiedad de Paisley y cada instalación del programa es autorizada al cliente según el correspondiente acuerdo de licencia.

PANORAMA GENERAL
 Seguridad
AutoAudit almacena todos los documentos en una única base de datos. La base de datos procee seguridad para todos los documentos. Los documentos no pueden se accedidos desde fuera de la base. AutoAudit utiliza roles para identificar los permisos de acceso de los usuarios del programa. AutoAudit utiliza identificación consistente para identificar a los usuarios en todas las auditorías. No se requieren establecer nuevas identificaciones de usuarios cada vez que se crea una auditoría.
Configuración ƒ
•             El asistente de configuración lo Guía a través del proceso de configuración. ƒ
•             Los roles de usuarios, categorías, e ítems de Configuración de Auditor se definen después de la instalación. ƒ
•             Los usuarios autorizados pueden cambiar la información en cualquier momento para que AutoAudit refleje y soporte cambios en el departamento.
Biblioteca ƒ
•             Observaciones Estándares, Formatos, Informes, Plantillas y Archivos de Soporte pueden ser configurados.
•             Una gran biblioteca de plantillas estándares hace que sea fácil implementar una metodología de auditoría consistente. ƒ
•             La biblioteca de Archivos Estándares de Soporte ayuda a administrar sus documentos en AutoAudit. Puede definir su propia jerarquía de carpetas y archivos de seguridad mediante la creación y gestión de carpetas para organizar todos sus archivos adjuntos. La biblioteca guarda sus archivos para preservar las versiones anteriores de archivos y los almacena en un lugar seguro.
Evaluaciones de Riesgo

 Mediciones cuantificables se pueden establecer para comparar niveles de riesgos usando: 1) Evaluación de Riesgo Vertical
2) Evaluación de Riesgo Horizontal (Evaluación de Riesgo por Proceso de Negocio)

AutoAudit utiliza las Evaluaciones de Riesgos y Cuestionarios para reunir información acerca de posibles áreas auditables. Los resultados se muestran en varias vistas diferentes para priorizar las entidades auditables ƒ
•             La evaluación de los riesgos debe ser comparable para permitir integrar los departamentos de auditoría para priorizar auditorías. ƒ
•             Documentos de Procesos de Negocios son creados para las áreas de mayor riesgo identificado. ƒ
•             Los Riesgos y Controles son identificados para cada Proceso de Negocio usando los modelos de Riesgos y Controles.
Programación de Auditoría y Asignación de Auditores
•             Después que se completan los modelos de riesgo, se planifica el Calendario de Auditorías para el próximo año. Los usuarios pueden utilizar las evaluaciones de riesgos de AutoAudit, modelos preexistentes en hoja de cálculo, o una combinación de éstos. ƒ
•             Las auditorías pueden ser programadas con regularidad, cuando se indica en la Evaluación de Rasgos, o cuando la Gerencia recomienda que la auditoría debe realizarse. ƒ
•             El programa de auditoría muestral grupo de auditores, el tipo de auditoría, la división, región, unidad de negocio y la ubicación de auditoría para garantizar la cobertura. ƒ
•             Los Auditores pueden ser asignados a una auditoría planificada por un documento de asignación de auditores, que le permite asignarlos para auditorías completas o partes de ellas, indicando el número de días de la semana, y la cantidad de horas por día de trabajo. Este formulario puede ser creado a partir de la Configuración de la Auditoría y del Documento de Planeación. ƒ
•             La información sobre la fecha prevista para las auditorías y los auditores asignados se pueden ver gráficamente y ajustados en el calendario de la Fuerza de Trabajo. ƒ
•             Una nueva auditoría comienza cuando se crea un formulario de Auditoría. Este formulario puede ser creado desde varios lugares dentro del programa. ƒ
•             El formulario de Auditoría establece la identificación de la auditoría y el enlace a toda la documentación relacionada desde la planificación hasta su completamiento. ƒ
•             Las Listas de Control (Control de Calidad, Emisión de Informes y Planes de Viajes) son usadas para identificar que se necesita para realizar la auditoría


Programas de Auditoría
•             Los programas de auditoría y las matrices de prueba permiten tanto utilizar documentos con formatos libres de Word o Excel como programas de auditoría como crear papeles de trabajo. Las matrices de prueba generarán automáticamente papeles de trabajo desde los documentos de evaluación de riesgo por proceso de negocio. ƒ
•             Los Programas de Auditoría se crean para organizar el trabajo de campo y determinar la información del proceso, riesgo y control que se van a auditar. ƒ
•             Como se indica en el primer párrafo, AutoAudit tiene un formulario para Programas Estándares de Auditoría que son definidos por el usuario. Esta característica puede utilizarse en múltiples formas:
             Los usuarios puede copiar un Programa Estándar de Auditoría al formulario de Programa de Auditoría.
             Crear su propio Programa de Auditoría.
             Importar de otro procesador de texto. ƒ
•             Los Procesos, Riesgos y Controles pueden copiarse a una auditoría y usarse como programas de auditoría, creando papeles de trabajo, observaciones y planes de acción si corresponde.
Papeles de Trabajo, Comentarios, Observaciones y Planes de Acción
•             Los Papeles de Trabajo se usan para documentar la información relevante que el auditor recibe durante el curso de una auditoría.
•             La información recibida puede incluir los resultados de la evaluación de control, entrevistas, llamadas telefónicas, reuniones u otra documentación recolectada por el auditor.
•             Los Papeles de Trabajo pueden crearse desde varios lugares. Los Papeles de trabajo puede crearse y copiarse de otro programa o vinculados de manera que se actualizan cuando el archivo original cambia.
•             Una auditoría podrá contener varios papeles de trabajo.
•             Los Papeles de Trabajo están vinculados a un objetivo apropiado en el Programa de Auditoría, Procesos de Negocio, Riesgos y Controles para asegurar que el objetivo está cubierto y permite revisar fácilmente el documento enlazado haciendo clic en DocsEnlazados.
•             Los Papeles de Trabajo pueden contener textos, gráficos, diagramas de flujo, documentos escaneados y hojas de cálculo y pueden también hacer referencia a otros documentos.
•             Los Papeles de Trabajo contienen la información de aprobación y están organizados en la Vista de Papeles de Trabajo. (Los auditores pueden revisar los papeles de trabajo haciendo click en DocsEnlazados o accediendo por la vista).
•             Los Papeles de Trabajo se revisan y se aprueban usando el botón de Aprobación en el formulario.
•             Las Observaciones de las auditorías pueden crearse desde el Papel de Trabajo cuando una situación identificada necesita posterior debate o acción.
•             Los Planes de Acción se crean desde la Observación para identificar responsables, pasos requeridos y plazos previstos.
•             Varias observaciones se pueden crear desde el mismo Papel de Trabajo.
•             Varios Planes de Acción pueden crearse desde una misma observación.
•             Pueden crearse comentarios internos. Los comentarios abiertos permiten su seguimiento y sólo el autor de un comentario puede aprobarlo, asegurando que las preguntas son contestadas adecuadamente.
•             La observación contiene posibles hallazgos y sus disposiciones.
•             Las Observaciones y Planes de Acción que se marcan paral informe de auditoría, son llevadas al informe de auditoría.
•             Los formatos de Informes Estándares pueden copiarse desde la Biblioteca de Estándares.
•             El seguimiento de los hallazgos se realizan mirando alguna de las vistas diseñadas para proporcionar información sobre toda la gestión, desde un resumen de todas las observaciones, a los detalles de hallazgos abiertos, el estado de los ítems de los cuales se hace seguimiento, los temas retrasados y el valor de ahorros o pérdidas evitadas por observaciones de auditoría.
Informes ƒ
•             Funcionalidad Push/Pull (Llevar/Traer): AutoAudit proporciona la creación de informes en Microsoft Word con la funcionalidad de traer automáticamente los campos claves de los formularios de observaciones y planes de acción al informe. Luego de que el informe ha sido creado el programa puede llevar los cambios realizados en el informe a las observaciones o planes de acción de origen en AutoAudit. para su sincronización. Esta funcionalidad elimina la necesidad de cortar y pegar durante el proceso de preparación del informe de auditoría y asegura que el informe y la información de los formularios de AutoAudit será consistente. ƒ
•             Los informes pueden construirse basados en criterios estándares definidos por la organización. ƒ
•             Informes estándares y personalizados pueden crearse dinámicamente usando la tecnología de SNAP! Reporter® LE ƒ
•             Los factores de productividad pueden ser informados al analizar un resumen de todas las observaciones abiertas, los puntos de retraso, el seguimiento, dinero ahorrado por resolver observaciones de auditoría, y muchos otros temas.








INFORME DE AUDITORIA

INFORME DE AUDITORIA DE SISTEMAS

La auditoria de sistemas es la verificación de controles en el procesamiento de la información, desarrollo de sistemas e instalación con el objetivo de evaluar su efectividad y presentar recomendaciones a la Gerencia. Es la actividad dirigida a verificar y juzgar información y el examen y evaluación de los procesos del Área de Procesamiento automático de Datos (PAD) y dela utilización de los recursos que en ellos intervienen, para llegar a establecer el grado de eficiencia, efectividad y economía de los sistemas computarizados en una empresa y presentar conclusiones y recomendaciones encaminadas a corregir las deficiencias existentes y mejorarlas

Objetivos de la Auditoria de Sistemas
  • -           Buscar una mejor relación costo-beneficio de los sistemas automáticos o computarizados diseñados e implantados por el PAD.
  • -          Incrementar la satisfacción de los usuarios de los sistemas computarizados.
  • -          Asegurar una mayor integridad, confidencialidad y confiabilidad de la información mediante la recomendación de seguridades y controles.
  • -          Conocer la situación actual del área informática y las actividades y esfuerzos necesarios para lograr los objetivos propuestos.
  • -          Seguridad de personal, datos, hardware, software e instalaciones.
  • -          Apoyo de función informática a las metas y objetivos de la organización.
  • -          Seguridad, utilidad, confianza, privacidad y disponibilidad en el ambiente informático.
  • -          Minimizar existencias de riesgos en el uso de Tecnología de información.
  • -          Decisiones de inversión y gastos innecesarios.
  • -          Capacitación y educación sobre controles en los Sistemas de Información.

PRINCIPALES ÁREAS DE LA AUDITORIA DE SISTEMAS.
  •   Auditoría Informática de Explotación: La Explotación Informática se ocupa de producir resultados informáticos de todo tipo: listados impresos, ficheros soportados magnéticamente para otros informáticos, ordenes automatizadas para lanzar o modificar procesos industriales, etc. La explotación informática se puede considerar como una fábrica con ciertas peculiaridades que la distinguen de las reales. Para realizar la Explotación Informática se dispone de una materia prima, los Datos, que es necesario transformar, y que se someten previamente a controles de integridad y calidad. La transformación se realiza por medio del Proceso informático, el cual está gobernado por programas. Obtenido el producto final, los resultados son sometidos a varios controles de calidad y, finalmente, son distribuidos al cliente, al usuario.
  •   Auditoria del desarrollo de proyectos o aplicaciones:  La función de Desarrollo es una evolución del llamado Análisis y Programación de Sistemas y Aplicaciones. A su vez, engloba muchas áreas, tantas como sectores informatizables tiene la empresa. Muy escuetamente, una Aplicación recorre las siguientes fases:
  • -          Prerrequisitos del Usuario (único o plural) y del entorno
  • -          Análisis funcional
  • -          Diseño
  • -          Análisis orgánico (Preprogramacion y Programación
  • -          Pruebas
  • -          Entrega a Explotación y alta para el Proceso.

Estas fases deben estar sometidas a un exigente control interno, caso contrario, además del disparo de los costes, podrá producirse la insatisfacción del usuario. Finalmente, la auditoria deberá comprobar la seguridad de los programas en el sentido de garantizar que los ejecutados por la maquina sean exactamente los previstos y no otros.
  •  Auditoria Informática de Sistemas:
 Se ocupa de analizar la actividad que se conoce como Técnica de Sistemas en todas sus facetas. Hoy, la importancia creciente de las telecomunicaciones ha propiciado que las Comunicaciones, Líneas y Redes delas instalaciones informáticas, se auditen por separado, aunque formen parte del entorno general de Sistemas.
- Sistemas Operativos: Engloba los Subsistemas de Teleproceso, Entrada/Salida, etc. Debe verificarse en primer lugar que los Sistemas están actualizados con las últimas versiones del fabricante, indagando las causas de las omisiones si las hubiera.
- Software Básico: Es fundamental para el auditor conocer los productos de software básico que han sido facturados aparte de la propia computadora. Esto, por razones económicas y por razones de comprobación de que la computadora podría funcionar sin el producto adquirido por el cliente.
- Software de Teleproceso (Tiempo Real):No se incluye en Software Básico por su especialidad e importancia. Las consideraciones anteriores son válidas para éste también.
- Tunning: Es el conjunto de técnicas de observación y de medidas encaminadas a la evaluación del comportamiento de los Subsistemas y del Sistema en su conjunto. Las acciones de tunning deben diferenciarse de los controles habituales que realiza el personal de Técnica de Sistemas. El tunning posee una naturaleza más revisora, estableciéndose previamente planes y programas de actuación según los síntomas observados. Se pueden realizar:
Ø  Cuando existe sospecha de deterioro del comportamiento parcial o general del Sistema
Ø  De modo sistemático y periódico, por ejemplo cada 6 meses. En este caso sus acciones son repetitivas y están planificados y organizados de antemano.
- Optimización de los Sistemas y Subsistemas: Técnica de Sistemas debe realizar acciones permanentes de optimización como consecuencia de la realización de tunnings pres programados o específicos. El auditor verificará que las acciones de optimización fueron efectivas y no comprometieron la Operatividad de los Sistemas ni el plan crítico de producción diaria de Explotación.
- Administración de Base de Datos: El diseño de las Bases de Datos, sean relaciones o jerárquicas, se ha convertido en una actividad muy compleja y sofisticada, por lo general desarrollada en el ámbito de Técnica de Sistemas, y de acuerdo con las áreas de Desarrollo y usuarios de la empresa. Al conocer el diseño y arquitectura de éstas por parte de Sistemas, se les encomienda también su administración. Los auditores de Sistemas han observado algunas disfunciones derivadas de la relativamente escasa experiencia que Técnica de Sistemas tiene sobre la problemática general de los usuarios de Bases de Datos.

• Auditoría Informática de Comunicaciones y Redes:
 Para el informático y para el auditor informático, el entramado conceptual que constituyen las Redes Nodales, Líneas, Concentradores, Multiplexores, Redes Locales, etc. no son sino el soporte físico-lógico del Tiempo Real. El auditor tropieza con la dificultad técnica del entorno, pues ha de analizar situaciones y hechos alejados entre sí, y está condicionado a la participación del monopolio telefónico que presta el soporte. Como en otros casos, la auditoría de este sector requiere un equipo de especialistas, expertos simultáneamente en Comunicaciones y en Redes Locales (no hay que olvidarse que en entornos geográficos reducidos, algunas empresas optanpor el uso interno de Redes Locales, diseñadas y cableadas con recursos propios).
El auditor de Comunicaciones deberá inquirir sobre los índices de utilización de las líneas contratadas con información abundante sobre tiempos de desuso. Deberá proveerse de la topología de la Red de Comunicaciones, actualizada, ya que la desactualización de esta documentación significaría una grave debilidad. La inexistencia de datos sobre la cuantas líneas existen, cómo son y donde están instaladas, supondría que se bordea la Inoperatividad Informática. Sin embargo, las debilidades más frecuentes o importantes se encuentran en las disfunciones organizativas. La contratación e instalación de líneas va asociada a la instalación de los Puestos de Trabajo correspondientes (Pantallas, Servidores de Redes Locales, Computadoras con tarjetas de Comunicaciones, impresoras, etc.).Todas estas actividades deben estar muy coordinadas y a ser posible, dependientes de una sola organización.

• Auditoría de la Seguridad informática:
 La computadora es un instrumento que estructura gran cantidad de información, la cual puede ser confidencial para individuos, empresas o instituciones, y puede ser mal utilizada o divulgada a personas que hagan mal uso de esta. También pueden ocurrir robos, fraudes o sabotajes que provoquen la destrucción total o parcial de la actividad computacional. Esta información puede ser de suma importancia, y el no tenerla en el momento preciso puede provocar retrasos sumamente costosos.
La seguridad en la informática abarca los conceptos de seguridad física y seguridad lógica. La seguridad física se refiere a la protección del Hardware y de los soportes de datos, así como a la de los edificios e instalaciones que los albergan. Contempla las situaciones de incendios, sabotajes, robos, catástrofes naturales, etc.La seguridad lógica se refiere a la seguridad de uso del software, a la protección de los datos, procesos y programas, así como la del ordenado y autorizado acceso de los usuarios a la información. Un método eficaz para proteger sistemas de computación es el software de control de acceso. Dicho simplemente, los paquetes de control de acceso protegen contra el acceso no autorizado, pues piden del usuario una contraseña antes de permitirle el acceso a información confidencial. Dichos paquetes han sido populares desde hace muchos años en el mundo de las computadoras grandes, y los principales proveedores ponen a disposición de clientes algunos de estos paquetes.

Esquema de un Informe de Auditoria.
El informe de auditoría independiente deberá contener, como mínimo, lossiguientes elementos básicos:-

-          El título o identificación.-

-          A quién se dirige y quienes lo encargaron.-

-          El párrafo de “alcance”.-

-          El párrafo legal o comparativo.-

-          *El párrafo o párrafos de “énfasis”.-

-          El párrafo de “opinión”.-

-          *El párrafo sobre el “Informe de Gestión”.-

-          El nombre, dirección y datos registrales del auditor.-

-          La fecha del informe.-

-          La firma del informe por el auditor


PAPELES DE TRABAJO

Los papeles de trabajo son los archivos que guarda el auditor de los procedimientos aplicados, las pruebas realizadas, la información obtenida y las conclusiones pertinentes a las que se llegaron en la auditoria. El auditor emplea papeles de trabajo para facilitar Su examen y proporcionar un registro de la auditoría realizada. No existe una forma standard para los papeles de trabajo. No deberá ser inflexible la forma y contenido de los papeles de trabajo. Más bien los papeles de trabajo se diseñaran para satisfacer las preferencias del auditor relativas a conceptos tales como planeación, índices y formas de la cedula.
- BASE PARA LA PLANIFICACION DE LA AUDITORIA: Los papeles de trabajo incluyen información sobre planificación diversa como puede ser información descriptiva sobre la estructura de control interno, un presupuesto de tiempo para cada una de las áreas de la a-auditoria, un programa de auditoria y los resultados de la auditoria del año anterior.
- REGISTRO DE LAS EVIDENCIAS ACUMULADAS Y RESULTADOS DE PRUEBAS: Los papeles de trabajo son el principal medio de documentación en la realización de la auditoria. Si se presenta una necesidad el auditor debe ser capaz de demostrar a las dependencias regulatorias y a los tribunales que la auditoria estuvo bien planeada y adecuadamente supervisada, los datos fueron convenientes y oportunos y el informe de auditoría fue adecuado considerando sus resultados.
-       - DATOS PARA DETERMINAR EL TIPO ADECUADO DE INFORME DE AUDITORIA:  Los papeles de trabajo son una fuente importante de información que ayuda al auditor a decidir el informe adecuado de auditoria que va a emitir en determinadas circunstancias.
-          PROGRAMA DE AUDITORIA: Comúnmente se conserva el programa de auditoria en archivo separado a fin de mejorar la coordinación en todas las partes de la auditoria.
-           BALANZA DE COMPROBACION DE TRABAJO: Es la técnica que utiliza el auditor para analizar los montos de las cuentas en la auditoria que le permite a el auditor ahorrar tiempo. Cada cuenta analizada es respaldada por una cedula secundaria.
-           ASIENTOS DE AJUSTE Y RECLASIFICACION: Los asientos de reclasificación generalmente se hacen en los estados financieros para presentar la información de contabilidad en forma adecuada aun cuando los saldos del mayor estén correctos.
-           PROPIEDAD DE LOS PAPELES DE TRABAJO: Los papeles de trabajo son de la propiedad exclusiva del auditor. La única vez que otra persona, incluyendo al cliente tiene derechos legales para examinar los papeles de trabajo es cuando los requiere un tribunal como evidencia legal. Se conserva en los despachos como fuente de consulta.

SOFTWARE PARA REALIZAR AUDITORIA DE SISTEMAS
  1. ·  LCLint (Splint): Una herramienta  que comprueba posibles problemas en programas escritos en C. Se encarga de buscar muchos de los errores más habituales, pero además localiza posibles violaciones de información oculta, modificaciones inconsistentes de estados, usos inconsistentes de variables globales, errores en la gestión de la memoria, comparticiones peligrosas de datos o usos de alias inesperados, usos de memoria no definidos, de referencias al puntero nulo.
    ·        Flawfindel: Examina el código fuente buscando fallos de seguridad. Busca funciones con problemas conocidos, como desbordamientos de buffer, errores de formato, condiciones de posibles problemas de uso de metacaracteres  en la Shell y generadores de números, la aplicación nos dará un informe con todos los posibles errores.
    ·        SPIKE: Es una útil herramienta de análisis de protocolo y de reproducción. 







ISO-IEC 27000


martes, 20 de octubre de 2015

FREEDOM DAY

INFORME FREEDOM DAY

Realice asistencia la conferencia Joomla! Es para todos, dictado por la conferencista Andrea Kekán.

De acuerdo a la charla dictada realice un mapa mental, donde se encuentra incluido lo que la conferencista nos socializó acerca del uso de Joomla.









LISTA DE CHEQUEO- AUDITORIA DE REDES EMPRESA