INFORME DE AUDITORIA DE SISTEMAS
La auditoria de sistemas es la verificación de controles en
el procesamiento de la información, desarrollo de sistemas e instalación con el
objetivo de evaluar su efectividad y presentar recomendaciones a la Gerencia.
Es la actividad dirigida a verificar y juzgar información y el examen y evaluación
de los procesos del Área de Procesamiento automático de Datos (PAD) y dela
utilización de los recursos que en ellos intervienen, para llegar a establecer
el grado de eficiencia, efectividad y economía de los sistemas computarizados
en una empresa y presentar conclusiones y recomendaciones encaminadas a
corregir las deficiencias existentes y mejorarlas
Objetivos de la Auditoria de Sistemas
- - Buscar una mejor relación costo-beneficio de los sistemas automáticos o computarizados diseñados e implantados por el PAD.
- - Incrementar la satisfacción de los usuarios de los sistemas computarizados.
- - Asegurar una mayor integridad, confidencialidad y confiabilidad de la información mediante la recomendación de seguridades y controles.
- - Conocer la situación actual del área informática y las actividades y esfuerzos necesarios para lograr los objetivos propuestos.
- - Seguridad de personal, datos, hardware, software e instalaciones.
- - Apoyo de función informática a las metas y objetivos de la organización.
- - Seguridad, utilidad, confianza, privacidad y disponibilidad en el ambiente informático.
- - Minimizar existencias de riesgos en el uso de Tecnología de información.
- - Decisiones de inversión y gastos innecesarios.
- - Capacitación y educación sobre controles en los Sistemas de Información.
PRINCIPALES ÁREAS DE
LA AUDITORIA DE SISTEMAS.
- Auditoría Informática de Explotación: La Explotación Informática se ocupa de producir resultados informáticos de todo tipo: listados impresos, ficheros soportados magnéticamente para otros informáticos, ordenes automatizadas para lanzar o modificar procesos industriales, etc. La explotación informática se puede considerar como una fábrica con ciertas peculiaridades que la distinguen de las reales. Para realizar la Explotación Informática se dispone de una materia prima, los Datos, que es necesario transformar, y que se someten previamente a controles de integridad y calidad. La transformación se realiza por medio del Proceso informático, el cual está gobernado por programas. Obtenido el producto final, los resultados son sometidos a varios controles de calidad y, finalmente, son distribuidos al cliente, al usuario.
- Auditoria del desarrollo de proyectos o aplicaciones: La función de Desarrollo es una evolución del llamado Análisis y Programación de Sistemas y Aplicaciones. A su vez, engloba muchas áreas, tantas como sectores informatizables tiene la empresa. Muy escuetamente, una Aplicación recorre las siguientes fases:
- - Prerrequisitos del Usuario (único o plural) y del entorno
- - Análisis funcional
- - Diseño
- - Análisis orgánico (Preprogramacion y Programación
- - Pruebas
- - Entrega a Explotación y alta para el Proceso.
Estas
fases deben estar sometidas a un exigente control interno, caso contrario,
además del disparo de los costes, podrá producirse la insatisfacción del
usuario. Finalmente, la auditoria deberá comprobar la seguridad de los
programas en el sentido de garantizar que los ejecutados por la maquina sean
exactamente los previstos y no otros.
- Auditoria Informática de Sistemas:
- Sistemas Operativos:
Engloba los Subsistemas de Teleproceso, Entrada/Salida, etc. Debe verificarse
en primer lugar que los Sistemas están actualizados con las últimas versiones
del fabricante, indagando las causas de las omisiones si las hubiera.
- Software Básico: Es
fundamental para el auditor conocer los productos de software básico que han
sido facturados aparte de la propia computadora. Esto, por razones económicas y
por razones de comprobación de que la computadora podría funcionar sin el
producto adquirido por el cliente.
- Software de
Teleproceso (Tiempo Real):No se incluye en Software Básico por su especialidad
e importancia. Las consideraciones anteriores son válidas para éste también.
- Tunning: Es el
conjunto de técnicas de observación y de medidas encaminadas a la evaluación
del comportamiento de los Subsistemas y del Sistema en su conjunto. Las
acciones de tunning deben diferenciarse de los controles habituales que realiza
el personal de Técnica de Sistemas. El tunning posee una naturaleza más
revisora, estableciéndose previamente planes y programas de actuación según los
síntomas observados. Se pueden realizar:
Ø
Cuando
existe sospecha de deterioro del comportamiento parcial o general del Sistema
Ø
De modo
sistemático y periódico, por ejemplo cada 6 meses. En este caso sus acciones
son repetitivas y están planificados y organizados de antemano.
- Optimización de los
Sistemas y Subsistemas: Técnica de Sistemas debe realizar acciones permanentes
de optimización como consecuencia de la realización de tunnings pres
programados o específicos. El auditor verificará que las acciones de
optimización fueron efectivas y no comprometieron la Operatividad de los
Sistemas ni el plan crítico de producción diaria de Explotación.
- Administración de
Base de Datos: El diseño de las Bases de Datos, sean relaciones o jerárquicas,
se ha convertido en una actividad muy compleja y sofisticada, por lo general
desarrollada en el ámbito de Técnica de Sistemas, y de acuerdo con las áreas de
Desarrollo y usuarios de la empresa. Al conocer el diseño y arquitectura de
éstas por parte de Sistemas, se les encomienda también su administración. Los
auditores de Sistemas han observado algunas disfunciones derivadas de la
relativamente escasa experiencia que Técnica de Sistemas tiene sobre la problemática general de los usuarios de
Bases de Datos.
• Auditoría
Informática de Comunicaciones y Redes:
Para el informático y para el auditor
informático, el entramado conceptual que constituyen las Redes Nodales, Líneas,
Concentradores, Multiplexores, Redes Locales, etc. no son sino el soporte
físico-lógico del Tiempo Real. El auditor tropieza con la dificultad técnica
del entorno, pues ha de analizar situaciones y hechos alejados entre sí, y está
condicionado a la participación del monopolio telefónico que presta el soporte.
Como en otros casos, la auditoría de este sector requiere un equipo de
especialistas, expertos simultáneamente en Comunicaciones y en Redes Locales
(no hay que olvidarse que en entornos geográficos reducidos, algunas empresas
optanpor el uso interno de Redes Locales, diseñadas y cableadas con recursos
propios).
El auditor de
Comunicaciones deberá inquirir sobre los índices de utilización de las líneas
contratadas con información abundante sobre tiempos de desuso. Deberá proveerse
de la topología de la Red de Comunicaciones, actualizada, ya que la desactualización
de esta documentación significaría una grave debilidad. La inexistencia de
datos sobre la cuantas líneas existen, cómo son y donde están instaladas,
supondría que se bordea la Inoperatividad Informática. Sin embargo, las
debilidades más frecuentes o importantes se encuentran en las disfunciones
organizativas. La contratación e instalación de líneas va asociada a la
instalación de los Puestos de Trabajo correspondientes (Pantallas, Servidores
de Redes Locales, Computadoras con tarjetas de Comunicaciones, impresoras,
etc.).Todas estas actividades deben estar muy coordinadas y a ser posible,
dependientes de una sola organización.
• Auditoría de la
Seguridad informática:
La computadora es un instrumento que
estructura gran cantidad de información, la cual puede ser confidencial para
individuos, empresas o instituciones, y puede ser mal utilizada o divulgada a
personas que hagan mal uso de esta. También pueden ocurrir robos, fraudes o
sabotajes que provoquen la destrucción total o parcial de la actividad computacional.
Esta información puede ser de suma importancia, y el no tenerla en el momento
preciso puede provocar retrasos sumamente costosos.
La seguridad en la
informática abarca los conceptos de seguridad física y seguridad lógica. La
seguridad física se refiere a la protección del Hardware y de los soportes de
datos, así como a la de los edificios e instalaciones que los albergan.
Contempla las situaciones de incendios, sabotajes, robos, catástrofes
naturales, etc.La seguridad lógica se refiere a la seguridad de uso del
software, a la protección de los datos, procesos y programas, así como la del
ordenado y autorizado acceso de los usuarios a la información. Un método eficaz
para proteger sistemas de computación es el software de control de acceso.
Dicho simplemente, los paquetes de control de acceso protegen contra el acceso
no autorizado, pues piden del usuario una contraseña antes de permitirle el
acceso a información confidencial. Dichos paquetes han sido populares desde
hace muchos años en el mundo de las computadoras grandes, y los principales
proveedores ponen a disposición de clientes algunos de estos paquetes.
Esquema de un Informe de Auditoria.
El informe de
auditoría independiente deberá contener, como mínimo, lossiguientes elementos
básicos:-
-
El título o identificación.-
-
A quién se dirige y quienes lo encargaron.-
-
El párrafo de “alcance”.-
-
El párrafo legal o comparativo.-
-
*El párrafo o párrafos de “énfasis”.-
-
El párrafo de “opinión”.-
-
*El párrafo sobre el “Informe de Gestión”.-
-
El nombre, dirección y datos registrales del
auditor.-
-
La fecha del informe.-
-
La firma del informe por el auditor
PAPELES DE TRABAJO
Los papeles de trabajo son los archivos que
guarda el auditor de los procedimientos aplicados, las pruebas realizadas, la
información obtenida y las conclusiones pertinentes a las que se llegaron en la
auditoria. El auditor emplea papeles de trabajo para facilitar Su examen y
proporcionar un registro de la auditoría realizada. No existe una forma standard
para los papeles de trabajo. No deberá ser inflexible la forma y contenido de
los papeles de trabajo. Más bien los papeles de trabajo se diseñaran para
satisfacer las preferencias del auditor relativas a conceptos tales como
planeación, índices y formas de la cedula.
- BASE PARA LA PLANIFICACION DE LA
AUDITORIA: Los papeles de trabajo incluyen información sobre planificación diversa
como puede ser información descriptiva sobre la estructura de control interno,
un presupuesto de tiempo para cada una de las áreas de la a-auditoria, un programa
de auditoria y los resultados de la auditoria del año anterior.
- REGISTRO DE LAS EVIDENCIAS ACUMULADAS Y
RESULTADOS DE PRUEBAS: Los papeles de trabajo son el principal medio de documentación
en la realización de la auditoria. Si se presenta una necesidad el auditor debe
ser capaz de demostrar a las dependencias regulatorias y a los tribunales que la
auditoria estuvo bien planeada y adecuadamente supervisada, los datos fueron
convenientes y oportunos y el informe de auditoría fue adecuado considerando
sus resultados.
- - DATOS
PARA DETERMINAR EL TIPO ADECUADO DE INFORME DE AUDITORIA: Los papeles de trabajo son una fuente
importante de información que ayuda al auditor a decidir el informe adecuado de
auditoria que va a emitir en determinadas circunstancias.
-
PROGRAMA DE AUDITORIA: Comúnmente se conserva el
programa de auditoria en archivo separado a fin de mejorar la coordinación en
todas las partes de la auditoria.
-
BALANZA
DE COMPROBACION DE TRABAJO: Es la técnica que utiliza el auditor para analizar
los montos de las cuentas en la auditoria que le permite a el auditor ahorrar
tiempo. Cada cuenta analizada es respaldada por una cedula secundaria.
-
ASIENTOS
DE AJUSTE Y RECLASIFICACION: Los asientos de reclasificación generalmente se
hacen en los estados financieros para presentar la información de contabilidad
en forma adecuada aun cuando los saldos del mayor estén correctos.
-
PROPIEDAD
DE LOS PAPELES DE TRABAJO: Los papeles de trabajo son de la propiedad exclusiva
del auditor. La única vez que otra persona, incluyendo al cliente tiene derechos
legales para examinar los papeles de trabajo es cuando los requiere un tribunal
como evidencia legal. Se conserva en los despachos como fuente de consulta.
SOFTWARE PARA REALIZAR AUDITORIA DE
SISTEMAS
-
· LCLint (Splint): Una herramienta que comprueba posibles problemas en programas escritos en C. Se encarga de buscar muchos de los errores más habituales, pero además localiza posibles violaciones de información oculta, modificaciones inconsistentes de estados, usos inconsistentes de variables globales, errores en la gestión de la memoria, comparticiones peligrosas de datos o usos de alias inesperados, usos de memoria no definidos, de referencias al puntero nulo.· Flawfindel: Examina el código fuente buscando fallos de seguridad. Busca funciones con problemas conocidos, como desbordamientos de buffer, errores de formato, condiciones de posibles problemas de uso de metacaracteres en la Shell y generadores de números, la aplicación nos dará un informe con todos los posibles errores.· SPIKE: Es una útil herramienta de análisis de protocolo y de reproducción.
-

No hay comentarios:
Publicar un comentario