viernes, 25 de marzo de 2016

Proceso de Auditoria de Sistemas

PROCESO DE AUDITORIA DE SISTEMAS

Se trata de llevar a cabo una auditoria de sistemas requiere una serie ordenada de acciones y procedimientos específicos, los cuales deberán ser diseñados previamente de manera secuencial, cronológica y ordenada, de acuerdo a las etapas, eventos y actividades que se requieran para su ejecución.

Etapas de la Auditoria de Sistemas:

Etapa 1: planeación de la Auditoria de Sistemas:

  1. -         Identificar el origen de la auditoria.
  2. -          Realizar una visita preliminar al área que será evaluada.
  3. -          Establecer los objetivos de la auditoria.
  4. -          Determinar los puntos que serán evaluados en la auditoria.
  5. -          Elaborar planes, programas y presupuestos para realizar la auditoria.
  6. -          Identificar y seleccionar métodos, herramientas e instrumentos necesarios.
  7. -          Asignar los recursos y sistemas computacionales para la auditoria.


Etapa 2: Ejecución de la Auditoria de Sistemas:

  1.            Realizar las acciones programadas para la auditoria.
  2.            Aplicar los instrumentos y herramientas para la auditoria.
  3.            Identificar y elaborar los documentos de oportunidades de mejoramiento.
  4.            Elaborar el dictamen preliminar y presentarlo a discusión.
  5.            Integrar el legajo de papeles de trabajo de la auditoria.


Etapa 3: Dictamen de la Auditoria de Sistemas: 
  1.    Analizar la información y elaborar un informe de situaciones detectadas.
  2.    Elaborar el dictamen final.
  3.    Presentar el informe de auditoría.


Razones para realizar una Auditoria de Sistemas:

Contrastar algún informe interno con el que resulte del externo, en aquellos supuestos de emisión interna de graves recomendaciones que chocan con la opinión generalizada de la propia empresa.

Servir como mecanismo protector de posibles auditorias informáticas externas decretadas por la misma empresa.



Perfil de Auditor de Sistemas



PERFIL DEL AUDITOR DE SISTEMAS


Se debe poseer una mezcla de conocimientos de auditoría financiera y de informática en general:

  1. Especialización en función de la importancia económica que tiene distintos componentes  financieros dentro del entorno empresarial.
  2. Debe conocer técnicas de administración de empresas y de cambio ya que las recomendaciones y soluciones que aporte deben estar alineadas a los objetivos de la empresa y a los recursos que se poseen.
  3.  El auditor debe tener un enfoque de calidad total, lo cual hará que sus conclusiones y trabajo sean reconocidos como un elemento valioso dentro de la empresa.
  4. Desarrollo de SI (administración de proyectos, ciclo de vida de desarrollo)
  5. Administración del departamento de informática
  6. Análisis de riesgos en un entorno informático
  7. Sistemas operativos
  8. Telecomunicaciones
  9. Administración de base de datos
  10. Redes locales
  11. Seguridad física
  12. Operación y planificación informática
  13.  Administración de seguridad de los sistemas (planes de contingencias)
  14. Administración del cambio
  15. Administración de datos
  16. Automatización de oficinas (ofimática)
  17. Comercio electrónico. 

CARACTERÍSTICAS DEL AUDITOR DE SISTEMAS

Debe poseer además de conocimientos de normativas metodologías, estándares y legislación vigente.

-          Normativas y estándares de seguridad TI, normas ISO, COBIT
-          Técnica o metodología de auditoria informática
-          Regulación legal
-          Metodologías de análisis de riesgo
-          Mejoras practicas ITIL
-          Conocimientos propios del sector
  

HABILIDADES DEL AUDITOR DE SISTEMAS

Con respecto a las habilidades se consideran los siguientes:

Competencia social:
-      Trabajo en equipo: capacidad para desempeñar un rol dentro de un equipo de trabajo, con responsabilidad y cooperación.
-     Comunicación: capacidad de informar, recibir información y trasmitir una idea claramente, tanto a nivel escribo como verbal.
-         Resolución de problemas: análisis y toma de decisiones en situaciones no resueltas.

Competencia de apoyo al crecimiento:
-          Análisis: Capacidad de ver diferentes partes o aspectos de una misma información.
-          Síntesis: capacidad de llegar a una conclusión tras análisis de una serie de datos.

Competencia Personal:
-   Inteligencia emocional: aptitudes para controlar las emociones dentro de las relaciones sociales.
-          Integridad: coherencia en las actitudes e ideas trasmitidas.
-        Motivación: auto-motivación para desempeñar un trabajo con responsabilidad y entusiasmo.

PRINCIPIOS ÉTICOS DEL AUDITOR DE SISTEMAS:
-          Principio de calidad
-          Principio de capacidad
-          Principio de comportamiento profesional
-          Principio de confianza
-          Principio de criterio propio
-          Principio de legalidad
-          Principio de secreto profesional
-          Principio de veracidad
-          Principio de información suficiente
-          Principio de cautela


viernes, 4 de marzo de 2016

Estándares de Control Interno


ESTANDARES DE CONTROL INTERNO INFORMÁTICO

El Control Interno Informático puede definirse como el sistema integrado al proceso administrativo, en la planeación, organización, dirección y control de las operaciones con el objeto de asegurar la protección de todos los recursos informáticos y mejorar los índices de economía, eficiencia y efectividad de los procesos operativos automatizados.
El Informe COSO define el Control Interno como “Las normas, los procedimientos, las prácticas y las estructuras organizativas diseñadas para proporcionar seguridad razonable de que los objetivos de la empresa se alcanzarán y que los eventos no deseados se preverán, se detectarán y se corregirán.
En el ambiente informático, el control interno se materializa fundamentalmente en controles de dos tipos:
     Controles manuales; aquellos que son ejecutados por el personal del área usuaria o de informática sin la utilización de herramientas computacionales.
  Controles Automáticos; son generalmente los incorporados en el software, llámense estos de operación, de comunicación, de gestión de base de datos, programas de aplicación, etc.
Los controles según su finalidad se clasifican en:
·         Controles Preventivos, para tratar de evitar la producción de errores o hechos fraudulentos, como por ejemplo el software de seguridad que evita el acceso a personal no autorizado.
·         Controles Detectivos; trata de descubrir a posteriores errores o fraudes que no haya sido posible evitarlos con controles preventivos.
·         Controles Correctivos; tratan de asegurar que se subsanen todos los errores identificados mediante los controles detectivos.
               Objetivos principales:
  •   Controlar que todas las actividades se realizan cumpliendo los procedimientos y normas fijados, evaluar su bondad y asegurarse del cumplimiento de las normas legales.
  •      Asesorar sobre el conocimiento de las normas.
  •            Colaborar y apoyar el trabajo de Auditoría Informática interna/externa.
  •        Definir, implantar y ejecutar mecanismos y controles para comprobar el grado de cumplimiento de los servicios informáticos.
  •         Realizar en los diferentes sistemas y entornos informáticos el control de las diferentes actividades que se realizan.

El Control Interno Informático es una función del departamento de Informática de una organización, cuyo objetivo es el de controlar que todas las actividades relacionadas a los sistemas de información automatizados se realicen cumpliendo las normas, estándares, procedimientos y disposiciones legales establecidas interna y externamente.
Entre sus funciones específicas están:
v  Difundir y controlar el cumplimiento de las normas, estándares y procedimientos al personal de programadores, técnicos y operadores.
v  Diseñar la estructura del Sistema de Control Interno de la Dirección de Informática en los siguientes aspectos:
• Desarrollo y mantenimiento del software de aplicación.
• Explotación de servidores principales.
• Software de Base.
• Redes de Computación.
• Seguridad Informática.
• Licencias de software.
• Relaciones contractuales con terceros.
• Cultura de riesgo informático en la organización.


                                        

viernes, 26 de febrero de 2016

Clasificación de los tipos de Auditoria y Estandares

Clasificación de los tipos de auditoria

Auditorias por su lugar de aplicación
• Auditoria externa
• Auditoria interna

Auditorias por su área de aplicación
• Auditoria financiera
• Auditoría administrativa
• Auditoría operacional
• Auditoría integral
• Auditoría gubernamental
• Auditoría de sistemas

Auditorías especializadas en áreas específicas
• Auditoría al área médica (evaluación médico-sanitaria)
• Auditoría al desarrollo de obras y construcciones (evaluación de ingeniería)
• Auditoría fiscal
• Auditoría laboral
• Auditoría de proyectos de inversión
• Auditoría a la caja chica o caja mayor (arqueos)
• Auditoría al manejo de mercancías (inventarios)
• Auditoría ambiental
• Auditoría de sistemas

Auditoría de sistemas computacionales
• Auditoría informática
• Auditoría con la computadora
• Auditoría sin la computadora
• Auditoría a la gestión informática
• Auditoría al sistema de cómputo
• Auditoría alrededor de la computadora
• Auditoría de la seguridad de sistemas computacionales
• Auditoría a los sistemas de redes
• Auditoría integral a los centros de cómputo
12 Auditoría en sistemas computacionales
• Auditoría ISO-9000 a los sistemas computacionales
• Auditoría outsourcing
• Auditoría ergonómica de sistemas computacionales




ESTANDARES DE AUDITORIA
La función de auditoría continúa proporcionando servicios de aseguramiento tanto a clientes internos como externos. Dado que la tecnología impacta la forma de hacer negocios, debe haber formas efectivas y sencillas para llevar a cabo la evaluación de los controles que deben existir para garantizar dicho servicio.


Se hacen uso de una serie de estándares que guían el desarrollo de proyectos de TI, entre ellos se pueden mencionar:

  •    Directrices Gerenciales de COBIT, desarrollado por la Information Systems Audit and Control Association (ISACA)


  •   The Management of the Control of data Information Technology, desarrollado por el Instituto Canadiense de Contadores Certificados (CICA)


  •     Administración de la inversión de tecnología de Inversión: un marco para la evaluación y  mejora del proceso de madurez, desarrollado por la oficina de Contabilidad General de los Estados Unidos (GAO)


  •   Los estándares de administración de calidad y aseguramiento de calidad ISO 9000, desarrollados por la Organización Internacional de Estándares (ISO).


  •    SysTrust – Principios y criterios de confiabilidad de Sistemas, desarrollados por la Asociación de Contadores Públicos (AICPA) y el CICA


  •    El Modelo de Evolución de Capacidades de software (CMM), desarrollado por el Instituto de Ingeniería de Software (SEI)


  •     Administración de sistemas de información: Una herramienta de evaluación práctica, desarrollado por la Directiva de Recursos de Tecnología de Información.


  •     Guía para el cuerpo de conocimientos de administración de proyectos, desarrollado por el comité de estándares del instituto de administración de proyectos.


  •     Ingeniería de seguridad de sistemas – Modelo de madurez de capacidades (SSE – CMM), desarrollado por la agencia de seguridad Nacional (NSA) con el apoyo de la Universidad de Carnegie Mellon.


  •     Administración de seguridad de información: Aprendiendo de organizaciones líderes, desarrollado por la Oficina de Contabilidad General de los Estados Unidos (GAO).

jueves, 18 de febrero de 2016

Base de Datos


BASE DE DATOS

Sistema de Base de datos: Es un sistema computarizado cuya finalidad es almacenar información y permitir a los usuarios recuperar y actualizar esta información.

Componentes del Sistema de Base de Datos:
1.    Dato
2.    Usuarios
3.    Hardware
4.    software

Dato: Es un atributo o característica de una entidad que puede ser procesado.

Base de Datos: Una colección coherente de datos relacionados.

Sistema Gestor de Base de Datos: (SGBD) (DBMS) Software que facilita la creación, administración y mantenimiento de base de datos.

Objetivos y Ventajas de los SGBD:
-          Control sobre la redundancia de datos y la consistencia de datos.
-        Disminuir la dificultad para acceder a los datos. Más información sobre la misma cantidad  de datos.
-           Disminuir aislamiento de datos
-           Los datos de diferentes aplicaciones integrados en la misma Base de Datos.

Inconvenientes de los SGBD:

Complejidad: comprender la funcionalidad para poder sacar el mejor provecho del sistema

Tamaño: Programas complejos y muy extensos que requieren una gran cantidad de espacio en disco y de memoria para trabajar de forma eficiente.

Coste Económico del SGBD: El coste de un SGBD varía dependiendo del entorno y de la funcionalidad  que ofrece.













miércoles, 25 de noviembre de 2015

NIA 701 Y 706



MODIFICACIONES AL DICTAMEN DEL AUDITOR INDEPENDIENTE

El propósito de esta NIA, El dictamen del auditor sobre un juego completo de estados financieros, es establecer normas y proporciona lineamientos sobre circunstancias en las cuales el dictamen del auditor independiente debe modificarse, además de ello la forma y el contenido de las modificaciones al dictamen del auditor, preparados de acuerdo con un marco de referencia de información financiera diseñado para lograr una presentación razonable, cuando el auditor puede expresar una opinión no calificada y no es necesaria ninguna modificación al dictamen del auditor.

La NIA 700, sugiere mediante ejemplos, la adecuada redacción de frases de modificación a ser usados cuando se emiten dictámenes modificados, dado que la uniformidad en la forma y contenido de cada tipo de dictamen modificado aumentará el entendimiento de dichos dictámenes para el usurario.

El auditor debe tener en cuenta el riesgo de que los cambios de redacción a los que le obligue determinada jurisdicción puedan malentender la seguridad que se da sobre unos estados financieros. Por ello se debe tomar en cuenta la Mitigación: que se refiere a la explicación apropiada en el dictamen.

El auditor obtiene la formación de la opinión, de la evaluación de las conclusiones derivadas de la evidencia de auditoría, para ello debió haber realizado una evaluación de la seguridad razonable de que los EF están libres de errores importantes.
Posteriormente concluye si se ha obtenido evidencia suficiente para reducir el riesgo de representación errónea y evaluar los efectos de errores identificados no corregidos.
  • Asuntos que no afectan la opinión del auditor,
-           Énfasis de asunto
  • Asuntos que si afectan la opinión del auditor
-           Opinión calificada
-          Abstención de opinión; y
-          Opinión adversa.
  • Asuntos que no afectan la opinión del auditor
El dictamen del auditor puede ser modificado en ciertas circunstancias, añadiendo un párrafo de énfasis de asunto para resaltar un tema que afecte a los estados financieros, el cual puede ser incluido en una nota a los estados financieros que trate el asunto de forma extensamente explicado. Es importante mencionar que la adición de dicho párrafo de énfasis en un asunto no afecta la opinión del auditor. El mismo se referiría al hecho de que la opinión del auditor es no calificada en ese aspecto. Incluyéndose de preferencia después de aquel que contiene la opinión del auditor, pero antes de la sección sobre cualquier otra responsabilidad de información si las hubiera.
El auditor debe considerar modificar su dictamen añadiendo un párrafo para resaltar un asunto de importancia relativa, respecto de un problema de:
  • Negocio en marcha,
  • Falta de certeza importante
Y cuya resolución y resultados dependerá de hechos futuros que no estén bajo el control directo de la entidad, y que puedan afectar  los estados financieros.

Además de ello el auditor puede hacer uso del mismo, para informar sobre asuntos distintos a los que afectan los estados financieros. Como por ejemplo, si es necesaria una modificación a otra información en un documento que contiene estados financieros y la entidad se niega a llevarla a cabo, este puede describir en la inconsistencia de importancia relativa.
  • Negocio en marcha
Se refiere a que la empresa auditada, continuara operaciones en un futuro predecible, a menos que se demuestre lo contrario, y lo contrario seria que se encontrara en una mala situación económica, financiera o porque legalmente ya no podrá continuar operando, en el próximo periodo contable, después de la fecha de la auditoria de estados financieros.
  • Falta de certeza importante
La incertidumbre, que trae como resultado los eventos que puedan afectar los estados financieros, pero que no son susceptibles de estimación razonable, por parte de la Gerencia. Como lo pueden ser:
  • La posibilidad remota de una pérdida importante.
  • Probabilidad de una pérdida importante.
  • Posibilidad razonable de una pérdida importante.

NIA  706

La norma internacional de auditoría 706 habla de la comunicación adicional en el dictamen del auditor cuando el auditor determina necesario llamar la atención sobre un asunto o asuntos específicos en los estados financieros que son de importancia y fundamentales para que usuarios puedan entender la presentación de los estados financieros, la auditoria, las responsabilidades del auditor o su dictamen.
OBJETIVO
Una vez el auditor ha formado su opinión sobre los estados financieros, debe llamar la atención de los usuarios haciendo énfasis sobre asuntos que a su juicio son de tal importancia y que son fundamentales para que los usuarios entiendan los estados financieros, la auditoria, las responsabilidades del auditor o su dictamen.
DEFINICIONES
Párrafo de énfasis: Párrafo que se incluye en el dictamen del auditor para hacer énfasis en un asunto que el auditor considera necesario de importancia para que los usuarios entiendan los estados financieros,  la auditoria, las responsabilidades del auditor y su dictamen.

Párrafo de otro asunto: Párrafo que se incluye en el dictamen del auditor que referencia un asunto diferente a los presentados en los estados financieros, pero que es de importancia y pertinente para que los usuarios entiendan los estados financieros,  la auditoria, las responsabilidades del auditor y su dictamen.

REQUISITOS
Párrafos de énfasis en el dictamen del auditor: Cuando el auditor considera necesario llamar la atención sobre un asunto específico presentado en los estados financieros que es de importancia y pertinente para que los usuarios entiendan los estados financieros,  la auditoria, las responsabilidades del auditor y su dictamen; el auditor debe incluir un párrafo de énfasis en el dictamen teniendo en cuenta que ha obtenido la suficiente y apropiada evidencia para soportarlo. Este párrafo no afecta la opinión del auditor y debe incluirse después del párrafo de opinión en el dictamen, presentado con el título “Énfasis de asunto” y describir claramente la referencia al asunto indicando que no hay ninguna modificación a la opinión del auditor.

Párrafos de otros asuntos en el dictamen del auditor: Si el auditor considera necesario comunicar un asunto adicional y este es importante y pertinente para que los usuarios de los estados financieros entiendan los estados financieros,  la auditoria, las responsabilidades del auditor o su dictamen; siempre y cuando sea posible de acuerdo a las normas y regulaciones pertinentes, el auditor deberá incluir un párrafo en el dictamen del auditor titulado “otro asunto”, y deberá estar después del párrafo de la opinión y cualquier párrafo de énfasis, si los hay.

Comunicaciones con los encargados del gobierno corporativo: Si el auditor determina necesario incluir un párrafo de énfasis o de otros asuntos, deberá comunicarlo oportunamente y claramente a los encargados del gobierno corporativo de la entidad.