En esta sección voy a compartir todas las actividades correspondientes de la competencia 2.
Act1
Tipos de normas en auditoria informática
Las normas de auditoría son los requisitos mínimos de calidad relativos a la personalidad del auditor, al trabajo que desempeña y a la información que rinde como resultado del trabajo de auditoría. Su finalidad es marcar una directriz sobre su comportamiento y sobre la preparación, ejecución e informe de los trabajos de fiscalización.
Tipos de normas de auditoria en México
Clasificación de las normas de auditoría generalmente aceptadas.
1. Personales. Se refiere a la persona del contador público como auditor independiente; éste debe ser: experto en la materia, siendo profesional a su actuación y observando siempre principios éticos.
a. Entrenamiento técnico y capacidad profesional: el auditor debe tener conocimientos técnicos adquiridos en Universidades o Institutos superiores del país, habiendo culminado sus estudios con recepción profesional de Contador Público, además se requiere que el joven profesional adquiera una adecuada práctica o experiencia, que le permita ejercer un juicio sólido y sensato para aplicar los procedimientos y valorar sus efectos o resultados.
b. Cuidado y diligencia profesional: todo profesional forma parte de la sociedad, gracias a ella se forma y a ella debe servir. El profesional de la Contaduría Pública, al ofrecer sus servicios profesionales debe estar consciente de la responsabilidad que ello implica. Es cierto que los profesionales son humanos y que por lo tanto se encuentra al margen de cometer errores, estos se eliminan o se reducen cuando el contador público pone a su trabajo (cuidado y diligencia profesional).
c. Independencia mental: Para que los interesados confíen en la información financiera este debe ser dictaminado por un contador público independiente que de antemano haya aceptado el trabajo de auditoría, ya que su opinión no este influenciada por nadie, es decir, que su opinión es objetiva, libre e imparcial.
2. Relativas a la ejecución del trabajo. Estas normas se refieren a elementos básicos en el que el contador público debe realizar su trabajo con cuidado y diligencia profesionales para lo cual exigen normas mínimas a seguir en la ejecución del trabajo.
a.
Planeación y supervisión: antes de que el
contador público independiente se responsabilice de efectuar cualquier trabajo
debe conocer la entidad sujeta a la investigación con la finalidad de planear
su trabajo, debe asignar responsabilidades a sus colaboradores y determinar que
pruebas debe efectuar y que alcance dará a las mismas, así como la oportunidad
en que serán aplicadas.
b.
Estudio y evaluación del control interno:
el contador público independiente debe analizar a la entidad sujeta a ser
auditada, esto, es evaluar y estudiar el control interno, con la finalidad de
determinar que pruebas debe efectuar y que alcance dará a las mismas, así como,
la oportunidad en que serán aplicadas.
c.
Obtención de la evidencia suficiente y
competente: el contador público al dictaminar Estados Financieros adquiere una
gran responsabilidad con terceros, por lo tanto, su opinión debe estar
respaldada por elementos de prueba que serán sustentables, objetivos y de
certeza razonables, es decir, estos hechos deben ser comprobables a
satisfacción del auditor.
3. Relativas a la información: el objetivo de la auditoría de Estados Financieros es que el contador Público independiente emita su opinión sobre la razonabilidad de los mismos, ya que, se considera que el producto terminado de dicho trabajo es el dictamen.
a.
Normas de dictamen e información: el
profesional que presta estos servicios debe apegarse a reglas mínimas que
garanticen la calidad de su trabajo.
b.
Debe aclarar que el contador público
independiente: al realizar cualquier trabajo debe expresar con claridad en que
estriba su relación y cuál es su responsabilidad con respecto a los estados
financieros.
c.
Base de opinión sobre estados
financieros: con la finalidad de unificar criterios, el IMCP por medio de su
comisión de principios de contabilidad, ha recomendado una serie de criterios,
a los que los profesionales se deben de apegar y así, eliminar discrepancias,
al procesar y elaborar la información.
d.
Consistencia en la aplicación de los
principios de contabilidad: para que la información financiera pueda ser
comparable con ejercicios anteriores y posteriores, es necesario que se
considere el mismo criterio y las mismas bases de aplicación de principios de
contabilidad generalmente aceptados, en caso contrario, el auditor debe
expresar con toda claridad la naturaleza de los cambios habidos.
e.
Suficiencia de las declaraciones
informativas: la contabilidad controla las operaciones e informa a través de
los Estados financieros que son los documentos sobre los cuales el contador
público va a opinar, la información que proporcionan los estados financieros
deben ser suficiente, por lo que debe de revelar toda información importante de
acuerdo con el principio de "revelación suficiente".
Tipos de normas internacionales
La Organización Internacional de Normalización o ISO (del griego ἴσος, «isos», que significa «igual»), nacida tras la Segunda Guerra Mundial (23 de febrero de 1947), es el organismo encargado de promover el desarrollo de normas internacionales de fabricación (tanto de productos como de servicios), comercio y comunicación para todas las ramas industriales. Su función principal es la de buscar la estandarización de normas de productos y seguridad para las empresas u organizaciones (públicas o privadas) a nivel internacional.
La ISO es una red de los institutos de
normas nacionales de 161 países, sobre la base de un miembro por país, con una
Secretaría Central en Ginebra (Suiza) que coordina el sistema. Está compuesta
por delegaciones gubernamentales y no gubernamentales subdivididos en una serie
de subcomités encargados de desarrollar las guías que contribuirán al
mejoramiento.
Las normas desarrolladas por ISO son voluntarias, comprendiendo que ISO es un organismo no gubernamental y no depende de ningún otro organismo internacional, por lo tanto, no tiene autoridad para imponer sus normas a ningún país. El contenido de los estándares está protegido por derechos de copyright y para acceder a ellos el público corriente debe comprar cada documento.
La Organización está compuesta por
representantes de los organismos de normalización (ON) nacionales, que produce
diferentes normas internacionales industriales y comerciales. Dichas normas se
conocen como «normas ISO» y su finalidad es la coordinación de las normas
nacionales, en consonancia con el Acta Final de la Organización Mundial del
Comercio, con el propósito de facilitar el comercio, el intercambio de
información y contribuir con normas comunes al desarrollo y a la transferencia
de tecnologías.
La organización ISO está compuesta por tres tipos de miembros:
Miembros simples, uno por país, recayendo
la representación en el organismo nacional más representativo.
Miembros correspondientes, de los
organismos de países en vías de desarrollo y que todavía no poseen un comité
nacional de normalización. No toman parte activa en el proceso de
normalización, pero están puntualmente informados acerca de los trabajos que les
interesen.
Miembros suscritos, países con reducidas economías a los que se les exige el pago de tasas menores que a los correspondientes.
Auditoria por su lugar de aplicación.
·
Auditoria interna.
·
Auditoria Externa.
Auditoria por su área de
aplicación.
·
Auditoría financiera.
·
Auditoría Administrativa.
·
Auditoría ocupacional.
·
Auditoría integral.
·
Auditoría gubernamental.
·
Auditoría de sistemas.
Auditoria de sistemas computacionales.
·
Auditoría informática.
·
Auditoría con la computadora.
·
Auditoría sin la computadora.
·
Auditoría a la gestión informática.
·
Auditoría de sistema de cómputo.
·
Auditoría alrededor de la computadora.
·
Auditoría a los sistemas de redes.
De acuerdo a lo anterior, existe una
clasificación de los tipos de auditoria, con el fin de identificar criterios,
características, y especificaciones de esta disciplina profesional.
AUDITORIA INTERNA
Según Carmen Heredero (2008), Es realizada por una entidad funcional perteneciente a la propia estructura organizacional de la empresa y como contraprestaciones reciben una remuneración económica.
Por otro lado, Muñoz Carlos (2000), refiere la auditoria interna con el objetivo de obtener un dictamen interno sobre las actividades de toda la empresa, que permita diagnosticar la actuación administrativa, operacional y funcional de empleados y funcionarios de las áreas que auditen.
Principal ventaja de la auditoria interna:
·
Debido a que el auditor permanece conoce
las problemática, funciones, actividades, áreas y operaciones.
·
Por otra parte, el coste será menor
puesto que los recursos solo son internos para organización, por lo tanto, no
representan ninguna erogación adicional.
·
El informe que rinde el auditor,
independientemente del resultado, es solo de carácter interno y por lo tanto no
sale de la empresa, ya que únicamente sirve a las autoridades de la
institución.
·
Puede llevar un programa concreto de
evaluación en apoyo a las autoridades de la empresa, lo cual ayudara a sus
dirigentes en la evaluación y la toma de decisiones.
Principal desventaja de la auditoria interna:
·
Posible falta de objetividad de las
personas que la llevan a cabo, puesto que pueden estar directamente implicados
en el propio sistema de información, al laborar en la misma empresa donde
realiza la auditoria, puede presentar presiones, compromisos y ciertos
intereses al realizar la evaluación.
·
Su veracidad, alcance y confiabilidad
pueden ser limitados, debido a que puede haber injerencias por parte de las
autoridades de la institución sobre la forma de evaluar y emitir informes.
·
Se pueden presentar vicios de trabajo del
auditor con relativa frecuencia, ya sea en las formas de utilizar las técnicas
y herramientas para aplicar la auditoria, como en la forma de evaluar y emitir
su informe sobre la misma.
AUDITORIA EXTERNA
A veces se adjudica la posibilidad de auditar un sistema de información a varias auditoras, centrándose generalmente cada una en un área determinada. El contrato debe señalar la duración de la auditoria y de cada una de las fases en que el trabajo se encuentra dividido, tanto en tiempo total como parciales. Recogerá también los objetivos a alcanzar, tanto finales como los relativos a cada una de las fases, el ámbito a considerar y los recursos técnicos y humanos necesarios.
Principal ventaja de la auditoria externa
·
Alto grado de objetividad que se consigue en comparación con los
auditores internos, dado que es realizada por un personal ajeno a la empresa,
puesto que no tendrá condicionantes de dependencia jerárquica o vinculaciones
de otro tipo con la empresa.
·
En su realización, estas auditorías
pueden estar apoyadas por una mayor
experiencia por parte de los auditores externos,
debido a que utiliza técnicas y herramientas que ya fueron probadas en otras
empresas con características similares.
·
Sus dictámenes
pueden ser válidos para las autoridades impositivas, y con ello pueden satisfacer
requerimientos de carácter legal, siempre que sean realizadas por auditores de
prestigio que tengan el reconocimiento público.
El principal inconveniente de la auditoria externa
·
Dado por el alejamiento de la
problemática de la empresa de quienes asumen la responsabilidad de llevar a
cabo la auditoria. No obstante, la profesionalidad y experiencia de quienes de
quienes asumen la auditoria deben superar estos inconvenientes para llevar a
cabo un trabajo adecuado.
·
Depende en absoluto de la cooperación que
el auditor pueda obtener de parte de los auditados.
·
Su evaluación, alcances y resultados
pueden ser muy limitados.
·
En algunos casos son sumamente costosas
para la empresa, no solo en el aspecto numérico, sino por el tiempo y trabajo
adicional que representan.
Ventajas y desventajas de un software de auditoría informática:
Ventajas
- Económico (a la larga, inversión de
futuro)
- Extensión de pruebas
- Utilización de procedimientos de
auditorías anteriores
- Eficacia
- Realización de cambios a un mínimo
coste
- Elaboración de informes
Desventajas
- Costo inicial alto
- El código embebido puede ser borrado o
modificado
- No se verifican procesos particulares
sino genéricos
- Limitada habilidad para determinar si
la aplicación es propensa a error.
- Sólo se verifican aplicaciones que se
están ejecutando.
- Las vulnerabilidades de este tipo de
software pueden permitir ataques.
Conclusión
El desarrollo de una auditoría se basa en la aplicación de normas, técnicas y procedimientos de auditoría. Para nuestro caso, estudiaremos aquellas enfocadas a la auditoría en informática.
Es fundamental mencionar que para el auditor en informática conocer los productos de software que han sido creados para apoyar su función aparte de los componentes de la propia computadora resulta esencial, esto por razones económicas y para facilitar el manejo de la información.
El auditor desempeña sus labores mediante la aplicación de una serie de conocimientos especializados que vienen a formar el cuerpo técnico de su actividad. El auditor adquiere responsabilidades, no solamente con la persona que directamente contratan sus servicios, sino con un número de personas desconocidas para él que van a utilizar el resultado de su trabajo como base para tomar decisiones.
La auditoría no es una actividad meramente mecánica, que implique la aplicación de ciertos procedimientos cuyos resultados, una vez llevados a cabo son de de carácter indudable. La auditoría requiere el ejercicio de un juicio profesional, sólido maduro, para juzgar los procedimientos que deben seguirse y estimar los resultados obtenidos.
Act3
CISA
Certified Information Systems Auditor (CISA) es una certificación para auditores respaldada por la Asociación de Control y Auditoría de Sistemas de Información (ISACA) (Information Systems Audit and Control Association). Los candidatos deben cumplir con los requisitos establecidos por la ISACA.
La certificación CISA fue establecida en 1978, debido a las siguientes razones:
Desarrollar y mantener una herramienta que pueda ser utilizada para evaluar las competencias de los individuos al realizar auditorías de sistemas.
Proveer una herramienta motivacional para los auditores de sistemas de información para mantener sus habilidades, y monitorizar la efectividad de los programas de mantenimiento.
Proveer criterios de ayudar y gestión en la selección de personal y desarrolladores.
El primer examen se llevó a cabo en 1981, y los registros han crecido cada año. En la actualidad, el examen es ofrecido en 11 idiomas y más de 200 lugares de todo el mundo. En 2005, la ISACA anunció que el examen se ofrecerá en junio y diciembre, y que empezaría en 2005. Anteriormente, el examen sólo había sido administrado anualmente, en junio. Más de 50 mil candidatos han conseguido el certificado CISA.
La certificación CISA es aprobada formalmente por el Departamento de Defensa de los Estados Unidos en la categoría de Aseguramiento de Información Técnica (DoD 8570.01-M). Certified Information Systems Auditor (CISA)
Es una certificación para auditores respaldada por la Asociación de Control y Auditoría de Sistemas de Información (ISACA) (Information Systems Audit and Control Association). Los candidatos deben cumplir con los requisitos establecidos por la ISACA.
Requisitos
Examen de acuerdo con el Código Profesional de Ética de ISACA.
Cinco años de experiencia en auditoría de sistemas, control interno y seguridad informática y tener un programa de educación continua.
Beneficios
El examen consiste de 200 preguntas de opción múltiple que deben ser contestadas en 4 horas.
Garantizar que las prácticas de administración para el desarrollo/adquisición, pruebas, implementación, mantenimiento y eliminación de activos informáticos cubren los objetivos de la organización.
Asegurar la entrega de los niveles de servicio requeridos para cumplir los objetivos de la organización
COBIT
COBIT, lanzado en 1996, es una herramienta de gobierno de TI que ha cambiado la forma en que trabajan los profesionales de TI. Vinculando tecnología informática y prácticas de control COBIT (Objetivos de Control para Tecnología de Información y Tecnologías relacionadas)
Beneficios de Cobit
Mantener la información de alta calidad para apoyar las decisiones de negocio.
Lograr los objetivos estratégicos y obtener los beneficios de negocio a través del uso efectivo e innovador de TI.
Lograr la excelencia operativa a través de la aplicación eficaz y fiable de la tecnología.
Mantener riesgos relacionados con TI a un nivel aceptable.
COBIT se divide en tres niveles:
Dominios: Agrupación natural de procesos, normalmente corresponden a un dominio o una responsabilidad organizacional.
Procesos: Conjuntos o series de actividades unidas con delimitación o cortes de control.
Actividades: Acciones requeridas para lograr un resultado medible. Se definen 34 objetivos de control generales, uno para cada uno de los procesos de las TI.
COSO
AICPA COSO (Comité de Organizaciones Patrocinadoras de la Comisión de normas)
Es un esfuerzo por redefinir el concepto de control interno utilizado por auditores internos y externos, e intervinieron diversas organizaciones, entre las que se destacan el AICPA, (Asociación interamericana de CPA, el AAA Asociación Americana de Auditores y el IIA, Instituto de Auditores Internos.
Se desarrolla en cinco ejes principales:
Ventajas de coso
Permite a la dirección de la empresa poseer una visión global del riesgo y accionar los planes para su correcta gestión.
Alinea los objetivos del grupo con los objetivos de las diferentes unidades de negocio, así como los riesgos asumidos y los controles puestos en acción.
IFAC
La misión de la Federación Internacional de Contadores (International Federation of Accountants /IFAC) es servir al interés público, fortalecer la profesión contable en todo el mundo y contribuir al desarrollo de economías internacionales, estableciendo normas profesionales de alta calidad, fomentando su cumplimiento, favoreciendo su convergencia internacional, y manifestándose sobre aquellos temas de interés público para los que la experiencia de la profesión sea más relevante.
El Consejo de Normas Internacionales de Formación en Contaduría (International Accounting Education Standards Board/IAESB), un Consejo emisor de Normas independiente, dentro de la Federación Internacional de Contadores, desarrolla normas y guías sobre la precalificación de formación, capacitación, y desarrollo profesional continuo para todos los miembros de la profesión contable. El Consejo de Supervisión del Interés Público (Public Interest Oversight Board/PIOB) para la profesión contable supervisa las actividades del iaesb.
IIA
Establecido en 1941, el Instituto de internos Cuentas (IIA) es un órgano de orientación de fijación. Sirviendo a 180.000 miembros en casi 190 países, el IIA es el interno de auditoría voz de profesión global, abogado jefe, autoridad reconocida, y principal educador, con sede mundial en Altamonte Springs, Fla., Estados Unidos.
La misión declarada de El Instituto de Auditores Internos es proporcionar "liderazgo dinámico" para la profesión global de auditoría interna. Esto incluye:
Apoyar y promover el valor de que los profesionales de auditoría interna se suman a sus organizaciones;
Proporcionar oportunidades integrales de educación y desarrollo profesional; otras normas y pautas prácticas profesionales; y programas de certificación;
Al investigar, difundir y promover a los profesionales e interesados los conocimientos relativos a la auditoría interna y su papel apropiado en el control , la gestión de riesgos , y la gobernabilidad ;
Educar a los profesionales y otras audiencias pertinentes sobre las mejores prácticas en la auditoría interna;
Reunir a los auditores internos de todos los países para compartir información y experiencias.
ISACA
ISACA es el acrónimo de Information Systems Audit and Control Association (Asociación de Auditoría y Control de Sistemas de Información), una asociación internacional que apoya y patrocina el desarrollo de metodologías y certificaciones para la realización de actividades auditoría y control en sistemas de información.
ISACA actualmente atiende a unos 95.000 electores (miembros y profesionales con certificaciones ISACA) en unos 160 países. Los cargos de los miembros son tales como auditor, consultor, educador, profesional de seguridad, regulador, director ejecutivo de información y auditor interno. Trabajan en casi todas las categorías de la industria. Hay una red de capítulos de ISACA con 170 capítulos establecidos en 160 países.
AICPA
Fundado en 1887, el Instituto Americano de Contadores Públicos Certificados (AICPA) es la organización profesional nacional de Contadores Públicos Autorizados (CPA) en el Estados Unidos , con más de 394.000 miembros en 128 países en los negocios y la industria, la práctica pública, gobierno, educación , estudiantes afiliados y asociados internacionales. [1] En él se establecen las normas éticas de los estándares de la profesión y los Estados Unidos de auditoría para las auditorías de las empresas privadas, organizaciones no lucrativas, federal, estatal y los gobiernos locales. También desarrolla y las calificaciones del examen uniforme de CPA . El AICPA tiene oficinas en la ciudad de Nueva York ; Washington, DC ; Durham, Carolina del Norte ; y Ewing, Nueva Jersey .
Fundación del AICPA estableció la contabilidad como profesión distinguida por requisitos educativos rigurosos, un alto nivel profesional, un estricto código de ética profesional, y un compromiso para servir al interés público.
La misión del AICPA es proporcionar a los miembros con los recursos, la información y el liderazgo que les permitan prestar servicios valiosos en la más alta de manera profesional en beneficio de los públicos, los empleadores y clientes. En el cumplimiento de su misión, el AICPA trabaja con organizaciones estatales CPA y da prioridad a aquellas áreas en las que la confianza pública en las habilidades de CPA es más significativo.
IMAI
El Instituto Mexicano de Auditores Internos, A.C. (IMAI) legalmente constituido en 1984, es un foro abierto a la capacitación y a la investigación en las áreas de Auditoría Interna y Control. La necesidad de contar con recursos humanos calificados en Auditoría interna y en Control, constituye el mayor reto para nuestro Instituto, que se ha propuesto difundir las técnicas más avanzadas en esas áreas. Al transcurso de estos años, el IMAI ha sido el medio a través del cual los profesionales de la auditoría interna han permanecido actualizados en sus conocimientos para cumplir de mejor manera con las responsabilidades que tienen encomendadas en los diferentes sectores de la industria, el comercio y los servicios, tanto en el sector público como privado y social.
Objetivos
El propósito primordial del Instituto es la superación profesional de sus miembros, mediante lo siguiente:
El mejoramiento de la práctica Profesional de la Auditoría Interna.
Desarrollar y mantener la unión y cooperación efectiva entre los profesionales de la Auditoría Interna.
Promover la difusión de las normas de actuación profesional a través de las cuales los auditores internos puedan medir y regular su propio desempeño y las organizaciones puedan esperar servicios de calidad.
Propugnar la unificación de criterios y entendimiento por parte de sus asociados de las normas y principios básicos de actuación y ética profesional.
Establecer y mantener el prestigio de la Auditoría Interna a través de la investigación y la divulgación de conocimientos técnicos de enfoques conceptuales relativos al ejercicio profesional de esta disciplina y materias afines.
Establecer y mantener vínculos con otros organismos profesionales o docentes y entidades públicas o privadas, para identificación y desarrollo de aspectos que permitan elevar la calidad de la práctica de la Auditoría Interna y el Control en general, dentro de las organizaciones.
IAASB
El Consejo de Normas Internacionales de Auditoría y Aseguramiento (IAASB) es un organismo emisor de normas independiente que sirve al interés público mediante el establecimiento de normas internacionales de alta calidad para la auditoría, el control de calidad, la revisión, el aseguramiento y otros servicios relacionados, así como el apoyo a la convergencia de las normas nacionales e internacionales. De esta forma, el IAASB mejora la calidad y la uniformidad de las actividades en todo el mundo, y fortalece la confianza pública en la profesión de auditoría y aseguramiento mundial.
En base a la experiencia en la implantación de herramientas (software y hardware) que ayuden a la automatización de procesos y/o información se determina que pueden existir algunos riesgos y más si la herramienta es implementada en un área nueva como es el caso de la H. Cámara de Diputados, en la implementación de un área de auditoría informática, a continuación se mencionan los riesgos que pueden existir en la implementación de una herramienta que ayude a la automatización de las tareas del área de auditoría informática.
Act4
A continuación se explica de forma detallada el proceso formal que se siguió para realizar la auditoria a la Escuela Primaria
Evaluación de la Infraestructura
Para explicar esta evaluación primeramente se definirá el concepto de infraestructura: La infraestructura es un conjunto de elementos o servicios que se consideran necesarios para la creación y funcionamiento de cualquier organización. Y esta puede ser de tipo: física, social, económica, otros. Como primer paso se considera la evaluación de la infraestructura porque es la base de donde se establece el funcionamiento principal en este caso del aula de medios de la escuela primaria. Dentro de este aspecto se evaluarán: paredes, piso, techo e instalaciones eléctricas y si se realiza algún tipo de mantenimiento. Así como también la forma como se controlan los problemas que se tengan con este aspecto, para su correspondiente solución y mejoramiento. El cuestionario será aplicado a la directora del plantel, éste como se puede observar a continuación contiene preguntas que sonde gran utilidad para recolectar información sobre diferentes aspectos que rodean al aula de medios.
Evaluación del entorno
Para la evaluación del entorno se tomarán en consideración aspectos como: la ubicación, espacio físico, condiciones ambiéntales, distribución del equipo de cómputo, la ergonomía si es el idóneo de acuerdo a las necesidades, problemas detectados, así como las posibles soluciones, y como afectan las distracciones a los usuarios, si el lugar es cómodo para las funciones que desempañan el personal administrativo y usuario.
Evaluación del mobiliario y equipo
En el caso de los equipos se tomaron en cuenta los ventiladores, aires acondicionados, las mismas computadoras y todos los otros recursos tecnológicos como retro-proyectores, televisores y otros. En cuanto al mobiliario y equipo, se avaluaron los siguientes aspectos:
Distribución del equipo
Si es adecuado el equipo de cómputo para el desarrollo de las prácticas
Si es suficiente la cantidad de equipo de cómputo o se están dejando de realizar actividades por falta del mismo.
Si existen equipos de cómputo adicionales que sean reemplazados al ocurrir un daño.
Si existen lugares específicos para guardar papelería y herramientas.
Mantenimiento y seguridad para proteger el mobiliario.
Que se hace con el mobiliario dañado.
Sobre quien recae la responsabilidad del mobiliario y/o equipo y la frecuencia con que se renueva.
Evaluación del Hardware
La seguridad física del hardware. La seguridad física del hardware es un punto que se estudiará durante el proceso de auditoría. Durante la evaluación los aspectos que se tomaron en cuenta son: el comprobante de la adquisición, cantidad y estado del equipo de cómputo y recurso tecnológico, así como la actualización. Además la proporción de los servicios de mantenimiento el tipo que se le proporciona y con qué frecuencia. También si es adecuado a las necesidades de los usuarios (estudiantes y maestros) el hardware, los problemas que se dan con mayor frecuencia, y el tiempo con que son resueltos.
Evaluación del Software
La seguridad del software es un punto muy importante que también debe evaluarse durante una auditoria, por ser uno de los recursos importantes y frágiles si no se cuenta con el control adecuado y necesario que lo proteja tales como:
El licenciamiento y facturación del software, su actualización, así como la instalación innecesaria de programas, además si carecen de programas para la realización de alguna práctica.
Evaluación de la seguridad
Para evaluar la seguridad se deben tomar los siguientes aspectos:
La vigilancia para salvaguardar los recursos tecnológicos como las instalaciones, así como los controles preventivos y de riesgo supervisando actividades, claves de acceso, alarmas, salidas de emergencias y seguros.
Act5
Conclusión
El uso de diferentes metodologías puede tener ventajas y desventajas, lo que hace necesaria la búsqueda de un ámbito adecuado para evitar al máximo las pérdidas por las debilidades o amenazas que presenta la organización; y es aquí donde las buenas prácticas cobran importancia, ya que contribuyen apoyando con un aspecto objetivo (uso de indicadores, por ejemplo) a las auditorías. El desarrollo exitoso de la Auditoría de Informática depende de un conjunto de factores interrelacionados entre sí. Las mejores prácticas son los factores que se pueden utilizar para que sea exitosa dicha acción, el análisis de las buenas prácticas sirvió para poder relacionar una mejor práctica dentro del proceso de una auditoria informática. Sánchez (2014) vicepresidente del IT Service Management Forum, mencionó dentro del marco de la Expo Tecnología 2014, que las mejores prácticas en la auditoría informática eran una forma de hacer las cosas o bien una serie de principios aceptados profesionalmente. Tanto las mejores prácticas como las metodologías ayudan a complementar y mejorar la auditoria informática, una mejor práctica lleva un método de cómo hacer las cosas y una metodología contiene fases y tareas que ayudan a que todo se realice en tiempo y forma para un mejor resultado. Se puede acoplar una buena práctica a una metodología para mayor beneficio, como se mencionó en el análisis, cada metodología tiene fases, tareas, tiempos, herramientas y un orden de cómo hacer cada actividad que sea necesaria para llevar a cabo la auditoria informática, y una mejor práctica indica cómo hacer las cosas, la mejor manera de realizar las actividades. El responsable de la Función de Auditoría de Informática puede valerse de la información consolidada.
Act6
Legislación informática, mejores prácticas y técnicas de auditoría informática
Legislación informática
En este punto se describen la regulación de las mejores prácticas de Auditoría en Informática comoadministrar los riesgos en tecnología Informática, la auditoría en el sector público en base a los orga-nismos nacionales e internacionales.
Institute of System Audit and Association, ISACA
La Information Systems Audit and Control Association –Asociación de Auditoría y Control de Sistemasde Información– ISACA, comenzó en 1967. En 1969, el grupo se formalizó, incorporándose bajo elnombre de EDP Auditors Association –Asociación de Auditores de Procesamiento Electrónico deDatos. En 1976 la asociación formó una fundación de educación para llevar a cabo proyectos de inves-tigación de gran escala para expandir los conocimientos y el valor del campo de gobernación y controlde TI.
Certified Information Security Auditor, CISA
La Asociación de Auditoría y Control de Sistemas de Información (ISACA) provee una Certificaciónen Auditor en Sistemas de Información (CISA), por medio de un examen anual que realiza el Instituto a los candidatos, el cual cubre el conocimiento de actividades requeridas para la función de Auditoríaen TI, para lo cual presenta un Manual de Información Técnica para la preparación de los candidatos.
Certified Information Security Manager, CISM
También ISACA provee la Certificación para la Administración de la Seguridad de la Información delcual intenta garantizar que existan administradores de seguridad de TI que tengan los conocimientosnecesarios para reducir el riesgo y proteger a la organización.
Instituto Mexicano de Auditores Internos, IMAI
El Instituto Mexicano de Auditores Internos, A.C. (IMAI) fue constituido en 1984, está dedicado a lacapacitación e investigación en de Auditoría Interna y Control.A través del IMAI los profesionales de la auditoría interna permanecen actualizados para cumplir conlas responsabilidades que tienen a su cargo en diferentes sectores de la industria, el comercio y losservicios, tanto en el sector público como privado y social.
Institute of Internal Auditors, IIA
El Institute of Internal Auditors (IIA) –organización profesional con sede en Estados Unidos, con másde 70.000 miembros en todo el mundo y 60 años de existencia– anualmente organiza su ConferenciaInternacional, la que habitualmente congrega a más de un millar de auditores de todos los continentes.
Certified Internal Auditor, CIA
El IIA cuenta con su propia Certificación de Auditores Internos CIA, la cual se da tanto a proveedoresde estos servicios.Contar con profesionales certificados en auditoría interna, para la organización significa contarcon un valioso recurso para la dirección y el consejo de administración, que ayuda a garantizarel avance en la dirección correcta para el logro de sus metas y objetivos. La certificación comoauditor interno la otorga el Institute of Internal Auditors que es una asociación internacional deprofesionales especialistas en auditoría interna, administración de riesgos, gobierno corporativo.control interno, auditoría a tecnología de información, educación y seguridad.
Mejores prácticas de la auditoría en informática
Las mejores prácticas son directrices que permiten a las empresas modelar sus procesos para que seajusten a sus propias necesidades, proporcionan a las empresas y/o organizaciones métodos utilizadospara estandarizar procesos y administrar de una mejor manera los entornos de TI.
Control Objectives for Information and related Techno-logy, COBIT
COBIT, lanzado en 1996, es una herramienta de gobierno8 de TI que ha cambiado la forma en quetrabajan los profesionales de TI.De acuerdo a ISACA, COBIT es:Una herramienta que permite evaluar la calidad del soporte de TI actual de la organización,vinculando los distintos procesos del negocio con los recursos informáticos que los sustentan.
Information Technology Infraestructure Library, ITIL
ITIL es un conjunto de las mejores prácticas para la gestión de servicios de TI que ha evolucionadodesde 1989, comenzó como un conjunto de procesos que utilizaba el gobierno del Reino Unido paramejorar la gestión de los servicios de TI y ha sido adoptado por la industria, como base de una gestiónsatisfactoria de los servicios de TI.
Committee of Sponsoring Organizations, COSO
El informe es un manual de control interno que publica el Instituto de Auditores Internos deEspaña en colaboración con la empresa de auditoría Coopers & Lybrand. En control interno loúltimo que ha habido es el informe COSO (Sponsoring Organizations of the Treadway Commis-sion), es denominado así, porque se trata de un trabajo que encomendó el Instituto Americanode Contadores Públicos, la Asociación Americana de Contabilidad, el Instituto de AuditoresInternos que agrupa a alrededor de cincuenta mil miembros y opera en aproximadamente cin-cuenta países, el Instituto de Administración y Contabilidad, y el Instituto de Ejecutivos Finan-cieros. Ha sido hecho para uso de los consejos de administración de las empresas privadas enEspaña y en los países de habla hispana.

Comentarios
Publicar un comentario