BIENVENIDO

“A la gente le gusta trabajar con gente que sabe, y que le gusta lo que hace, y hace lo que le gusta”

Mostrando entradas con la etiqueta Auditoría en TI.. Mostrar todas las entradas
Mostrando entradas con la etiqueta Auditoría en TI.. Mostrar todas las entradas

jueves, 5 de junio de 2014

Auditoría Basada en Riesgos (RBIA)

Auditoría  Basada en Riesgos (RBIA)

Generalidades

En los últimos años, la necesidad de gestionar los riesgos ha sido reconocida como una parte esencial de las buenas prácticas del gobierno corporativo. Esto ha puesto a las organizaciones bajo una creciente presión para identificar todos los riesgos de los negocios que se enfrentan y para explicar cómo manejarlos.
De hecho, las actividades involucradas en la gestión de riesgos se han reconocido que juegan un papel central y esencial en el mantenimiento de un sistema sólido de control interno.

Si bien la responsabilidad de identificar y gestionar los riesgos pertenece a la administración, uno de los papeles clave de la auditoría es proporcionar seguridad de que esos riesgos se han gestionado correctamente.
Creemos que una actividad profesional de auditoría a puede alcanzar mejor su misión como una piedra angular de la gobernanza mediante el enfoque de su trabajo en el contexto del propio marco de gestión de riesgos de la organización.

¿Qué es la auditoría basada en el riesgo?

Nuestra definición

El IIA define la auditoría interna basada en riesgos (RBIA) como una metodología que une la auditoría interna con el marco de gestión del riesgo global de una organización.

La RBIA permite a auditoría interna ofrecer aseguramiento a la Junta que los procesos de gestión de riesgos se manejan de manera efectiva en relación con el apetito al riesgo.

¿Esta la organización preparada?


Cada organización es diferente, con una actitud diferente a los riesgos, es diferente en su estructura y procesos. Los auditores internos experimentados necesitan adaptar estas ideas a la estructura y los procesos de su organización con el fin de poner en práctica el enfoque del RBIA.

La RBIA busca en cada etapa reforzar las responsabilidades de la dirección y el Consejo de la administración del riesgo.
Si el marco de la gestión del riesgo no es muy fuerte o no existe, la organización no está preparada para RBIA. Más importante aún, significa que el sistema de control interno de la organización es pobre. Los auditores internos en una organización deben promover las buenas prácticas de gestión de riesgos para mejorar el sistema de control interno.
Dónde el RBIA es nuevo para una organización, el jefe de auditoría interna tendrá que interiorizarse en el concepto de gestión de riesgos y ganar su apoyo, en particular, esto puede significar un cambio para ellos en la forma en que piensan acerca de los riesgos.

Por 
FÁBRICA DE PENSAMIENTO
INSTITUTO DE AUDITORES DE ESPAÑA

miércoles, 28 de mayo de 2014

AUDITOR DE TI CARACTERISTICAS Y HABILIDADES

No existe una carrera universitaria que se oriente específicamente a la disciplina de la Auditoría de TI, pero es tendencia en el mercado que los perfiles demandados cuenten primordialmente con estudios universitarios y con una importante experiencia tecnológica. Adicionalmente, existe formación complementaria de postgrado en materia de Auditoría de TI y un gran número de certificaciones profesionales. Una de las más reconocidas mundialmente es la certificación CISA, expedida por ISACA. Cada día más auditores de TI obtienen la certificación CIA del IIA (Institute of Internal Auditors).

Los conocimientos y habilidades con los que debería contar un auditor de TI, son:
- Independencia en la ejecución de sus trabajos, junto con capacidad de análisis e interpretación de las evidencias.

Conocimientos técnicos

-Normas y estándares para la práctica de la Auditoría.
-Técnicas de evaluación de riesgos.
-Conocimientos de tecnología: programación, redes y comunicaciones, explotación, seguridad informática, planes de continuidad, etc…
-Recopilación y tratamiento de grandes cantidades de información.
-Identificación de desviaciones en procesos que implican riesgos para la organización.
-Monitorización de actividades de informática y TI en general.
-Técnicas estadísticas y de muestreo.

Conocimientos del negocio

-Plataformas tecnológicas de la organización.
-Capacidad de asimilar y entender los procesos de la organización.
-Conocimiento de los interlocutores clave, especialmente en el ámbito de TI.
-Identificación de los sistemas e infraestructuras que dan soporte a los procesos de negocio de la organización.

Habilidades

-Dotes de expresión oral y escrita para una presentación clara y objetiva de informes y opiniones.
-Habilidad para el trabajo en equipo, capacidad analítica y síntesis, autonomía, y proactividad.
-Habilidad para relacionarse con grupos de trabajo de diferentes niveles jerárquicos y conocimiento de la organización.
-Habilidades de negociación que le permitan argumentar sus puntos de vista.


Por 
FÁBRICA DE PENSAMIENTO
INSTITUTO DE AUDITORES DE ESPAÑA

lunes, 28 de abril de 2014

RIESGO TECNOLÓGICO Y SU PERCEPCIÓN

No existen dos organizaciones que tengan la misma percepción del riesgo de TI. La evaluación depende de la tipología de negocio, del apetito de riesgo de la Dirección y de la cultura corporativa en materia de riesgos. Aunque, paradójicamente, a veces la definición de metas y objetivos de una organización no se fundamenta en la tecnología, cuando desde el punto de vista de la gestión de TI son esenciales para alcanzar esas metas y objetivos.

La prestación de servicios, el desarrollo de productos, el mantenimiento de la operativa e incluso la continuidad del negocio, dependen del cuidado y conservación de la base tecnológica y del personal que la opera. El GTAG-1 muestra que todo entorno de TI es único y particular y, por lo tanto, representa una serie y asociación de riesgos únicos; los riesgos tecnológicos evolucionan a medida que aumenta el ritmo de desarrollo tecnológico y la proliferación de los riesgos está relacionada con la naturaleza sumatoria de los riesgos de TI, en la medida en que la suma del riesgo, considerados conjuntamente, es mayor que la suma de los riesgos individuales.


El gobierno de TI reside en que la estructura organizativa, el liderazgo y los procesos garantizan  que las tecnologías de la información soportan las estrategias y objetivos de una organización.

CATEGORÍAS DE RIESGOS TECNOLÓGICOS

Una posible categorización de los riesgos asociados al uso de TI, basada en quién tiene la responsabilidad de establecer y mantener los controles necesarios para su gestión, podría ser: riesgos asociados al gobierno de TI, a la organización y gestión de TI (procesos de gestión) y a la capa técnica (implementaciones de tipo técnico).

Riesgos asociados al gobierno de TI

El gobierno de TI reside en que la estructura organizativa, el liderazgo y los procesos garantizan que las tecnologías de la información soportan las estrategias y objetivos de una organización.
Los cinco componentes del gobierno de TI son la organización y estructuras de gobierno, el liderazgo ejecutivo y soporte, la planificación estratégica y operacional, la entrega y medición del servicio y la organización y gestión de riesgos de TI. Las políticas y estándares establecidos por la organización, deben establecer las formas de trabajo para alcanzar los objetivos. La adopción y cumplimiento de estas normas promueve la eficiencia y asegura la consistencia del entorno operativo de TI.
Algunos riesgos relacionados con el gobierno  de TI son:
- La ausencia de planificación efectiva y de sistemas de monitorización del cumplimiento de las normas.
- La incapacidad de cumplir la misión de la organización.
- La pérdida de oportunidades de negocio y el escaso retorno de las inversiones en TI.
- La incapacidad para lograr los objetivos estratégicos de TI.
- Las potenciales ineficiencias en los procesos operativos de la organización.
- La falta de alineamiento entre los resultados de la organización y los objetivos estratégicos.

Riesgos asociados a la organización y gestión de TI (procesos)

Una estructura organizativa de reporte y responsabilidad que permite implementar un sistema eficaz de control, entre otras cosas, debe tener en cuenta:
- La segregación de funciones: las personas involucradas en el desarrollo de los sistemas están separadas de las dedicadas a operaciones de TI.
- La importancia de la gestión financiera de las inversiones.
- La gestión y el control de los proveedores, especialmente con un alto grado de externalización.
- La gestión del entorno físico, tanto del centro de proceso de datos, como de los equipos de usuario.

Así puede controlar de forma eficaz los riesgos organizativos y de gestión como:
- La asignación de privilegios de acceso excesivos a determinadas funciones clave, y evitar situaciones de fraude u omisiones inadvertidas en tiempo.
- El diseño incorrecto de indicadores económicos para medir el ROI.
- La monitorización inadecuada de los proveedores externos.
- El análisis incorrecto de riesgos medioambientales de seguridad del centro de proceso de datos.

Riesgos asociados a la capa técnica (implementaciones de tipo técnico)

La infraestructura técnica abarca los sistemas operativos, el diseño de redes internas, el software de comunicaciones, software de seguridad y protección y bases de datos, entre otros. El objetivo es asegurar que la información es completa, adecuada y exacta. Como ejemplos de riesgos relacionados con la capa técnica se pueden citar:
- Una inadecuada segregación de funciones por asignación de privilegios en el sistema que permita realizar acciones conflictivas o fraudulentas.
- Falta de un proceso adecuado de aprovisionamiento y gestión de usuarios, que entorpezca el desarrollo de la operativa.
- Ausencia de segregación de accesos, sin control de la actividad de usuarios y técnicos.
- Un inadecuado proceso de aplicación de actualizaciones de la infraestructura, sin pruebas previas, transfiriendo problemas y vulnerabilidades a producción.
- Adquisición o mantenimiento de sistemas no establecidos formalmente, o implantación de sistemas no probados correctamente


- Cambios en los sistemas de gestión o aplicación no probados y validados antes de su pase a producción.



Texto tomado:
LA FÁBRICA DE PENSAMIENTO
INSTITUTO DE AUDITORES DE ESPAÑA
Marina Touriño Troitiño, CIA, CRMA, CISA.
MARINA TOURIÑO & ASOCIADOS, S.L.
Cebro Barreiro, CISA. MAPFRE
Andrés de Benito Orbañanos, CIA, CISA. LOGISTA GROUP
Ricardo Martínez Martínez, CISA. DELOITTE
José Manuel Vidal Formoso, CISA. BBVA