Tema 1 - 1 - Introducción A La Auditoría Informática

Descargar como pdf o txt
Descargar como pdf o txt
Está en la página 1de 53

Auditoría de proyectos

Dra. Noelia Calvar Simón

Tema 1/1: Introducción a la


auditoría informática

Universidad Internacional de La Rioja


Tema 1: Introducción a la auditoría informática

Hoja de ruta

2
Tema 1: Introducción a la auditoría informática

Temario de la asignatura

Tema 1. Tema 2.
Introducción a la auditoría Auditoría informática:
informática Metodologías y ejecución

 La auditoría informática  Metodología

 Auditoría informática y
gestión de riesgos  Fases de auditoría

 Auditoría, Control Interno y


Gobierno de SI

3
Tema 1: Introducción a la auditoría informática

¿Qué debemos aprender esta semana?

• Diferenciar entre Auditar, Gestionar, Gobernar, Controlar una


empresa
• Diferencias entre Auditoría y Auditoría Informática
• La Gestión de Riesgos (Risk Management) en particular, la gestión
de riesgos operativos y de TI, continúa madurando como una
disciplina y se está convirtiendo en un enfoque más práctico para
mejorar el Gobierno Corporativo y el Control Interno
• Crecientes riesgos asociados con la Transformación Digital de las
empresas
• Diferencias entre KPI y KRI
• Uso de una cadena causal

4
Tema 1: Introducción a la auditoría informática

Índice / 1
► Conceptos básicos

► Auditoría

► Auditoría informática

► Riesgo

► KPI / KRI

► Ejemplo

► Gestión de riesgos

Conceptos Auditoría Auditoría Riesgo KPI/KRI Gestión de riesgos


informática 5
Tema 1: Introducción a la auditoría informática

Actividad 1.- Práctica individual


Auditoría informática
Enunciado: Analizar 3 conceptos:
Control interno
Gobierno corporativo

Resultado: Infografía original


Redacción de conclusión

6
Tema 1: Introducción a la auditoría informática

Actividad 1.- Práctica individual

Mejía, J.C. (2018) Cómo hacer una infografía: qué es, herramientas gratis para diseñar un infograma y guía paso a paso. Blog de Juan Carlos
Mejía Llano https://www.juancmejia.com/marketing-en-redes-sociales/como-hacer-una-infografia-guia-y-herramientas-para-disenarla/
[pngtree] https://es.pngtree.com/freepng/pencil-icon_2803957.html

7
Tema 1: Introducción a la auditoría informática

Actividad 1.- Práctica individual


Infografía
Contenido visual
que sea fácil de
entender

• Información fácil y entretenida

• Imagen visual para representar los


datos y la información.

• Elementos visuales para conectar


las cadenas de texto y los datos de
una manera autoexplicativa

Fuente: Notimex

8
Tema 1: Introducción a la auditoría informática

Actividad 1.- Práctica individual


Auditoría informática
Enunciado: Analizar 3 conceptos:
Control interno
Gobierno corporativo

Resultado: Infografía original Fichero entregable:


Redacción de conclusión «nombrealumno_p1.doc»

Portada
Entrega: Índice

Infografía
Conclusión personal de la relación entre los 3 conceptos (máx. 15 líneas)
Bibliografía
Texto Bibliografía
Formato APA
9
Tema 1: Introducción a la auditoría informática

Actividad 1.- Práctica individual


Punt. máx.
Definiciones Descripción (puntos) Peso %
La infografía original de una página entregada 1
Criterio 1 10%
es una infografía.
En la infografía se definen los tres conceptos:
0,75
Criterio 2 auditoría informática, control interno y 7,5%
gobierno corporativo.
En la infografía se muestra la relación entre
Criterio 3 1,25 12,5%
los tres conceptos.

10
Tema 1: Introducción a la auditoría informática

Actividad 1.- Práctica individual


Punt. máx.
Definiciones Descripción (puntos) Peso %
En la infografía se explicar la aplicación de
Criterio 4 1 10%
los tres conceptos en una empresa concreta.

Criterio 5 Creatividad de la infografía. 1 10%

La valoración de la infografía se hará


teniendo en cuenta si se ha explicado
sintéticamente la relación de los tres
Criterio 6 conceptos y la importancia de su aplicación 5 50%
en una empresa. Además, se finalizará
proporcionando una conclusión personal,
que puede ser en formato moraleja.

11
Tema 1: Introducción a la auditoría informática

Actividad 1.- Práctica individual


Punt. máx.
Definiciones Descripción (puntos) Peso %
La infografía y la conclusión personal tienen
que ser originales, con las citas
correspondientes de las imágenes o textos
Criterio 7 -1 -
utilizados de otro autor. Si no se cita
correctamente siguiendo el formato APA se
penalizará.

Criterio 8 No se incluye ninguna cita. -2 -


Si hay faltas de ortografía se restará 1
Criterio 9 -3 -
punto por cada 3 encontradas.
Si se cita pero no se incluye bibliografía se
Criterio 10 -2 -
quitarán 2 puntos del total de la actividad.

12
Tema 1: Introducción a la auditoría informática

¿Qué entendemos por

► Auditar
► Gestionar
► Controlar
► Gobernar

Conceptos
Auditoría Auditoría Riesgo KPI/KRI Gestión de riesgos
informática 13
Tema 1: Introducción a la auditoría informática

Conceptos básicos
► Auditar Examinar la gestión económica de una entidad a fin de
comprobar si se ajusta a lo establecido por ley o costumbre
En el ámbito económico, evaluar y medir en profundidad las
características de una organización con el objetivo de mostrar
sus debilidades y fortalezas teniendo en cuenta una serie de
factores, como son la eficiencia y la rentabilidad.

► Gestionar Ocuparse de la administración, organización y funcionamiento


de una empresa, actividad económica u organismo

► Controlar Ejercer el control sobre alguien o algo

► Gobernar Guiar y dirigir

Conceptos
Auditoría Auditoría Riesgo KPI/KRI Gestión de riesgos
informática 14
Tema 1: Introducción a la auditoría informática

Auditoría
► Auditar En el ámbito económico, evaluar y medir en profundidad
las características de una organización con el objetivo de
mostrar sus debilidades y fortalezas teniendo en cuenta
una serie de factores, como son la eficiencia y la
rentabilidad.

► Auditoría Es un método sistemático, a través del cual un sujeto


independiente (auditor) lleva a cabo la revisión objetiva
de un proceso (situación auditada), con el fin de emitir
una opinión imparcial acerca de su razonabilidad (o
fidelidad) sobre la base de un patrón o estándar
previamente establecido.

Auditoría
Conceptos Auditoría Riesgo KPI/KRI Gestión de riesgos
informática 15
Tema 1: Introducción a la auditoría informática

Desde dentro de la empresa


Auditoría Por la propia organización (o en
Interna su nombre)
de 1ª parte
revisión por la dirección
Para
otros propósitos internos

Auditoría
Auditoría externa del proveedor u
Auditoría otra auditoria externa de la parte
de 2ª parte interesada (partes que tienen un
interés en la organización)
Externa
Auditoría externa por organizaciones
Auditoría auditoras independientes, tales como
de 3ª parte las autoridades reglamentarias/legales
o aquellas que proporcionan la
certificación/acreditación
Auditoría
Conceptos Auditoría Riesgo KPI/KRI Gestión de riesgos
informática 16
Tema 1: Introducción a la auditoría informática

Auditoría: Tipos
valora la empresa y su gestión para aumentar la eficacia y la
Auditoría operacional
eficiencia, hacia una mejora importante en la productividad

evalúa por completo toda la información financiera,


Auditoría integral estructura de la organización, sistemas de control interno,
cumplimiento de leyes y objetivos empresariales para dar una
visión global del cumplimiento de la empresa

Auditoría forense en las investigaciones criminales con el objetivo de esclarecer


los hechos ocurridos

Auditoría fiscal vela por el cumplimiento de las leyes tributarias

Auditoría financiera examina y revisa los estados financieros

Auditoría
Conceptos Auditoría Riesgo KPI/KRI Gestión de riesgos
informática 17
Tema 1: Introducción a la auditoría informática

La auditoría busca la perfección en las organizaciones

Auditoría
Conceptos Auditoría Riesgo KPI/KRI Gestión de riesgos
informática 18
Tema 1: Introducción a la auditoría informática

¿Qué entendemos por

Auditoría informática

Auditoría
Conceptos Auditoría informática Riesgo KPI/KRI Gestión de riesgos
19
Tema 1: Introducción a la auditoría informática

Auditoría informática: Funciones

Auditoría
informática

Auditoría
Conceptos Auditoría informática Riesgo KPI/KRI Gestión de riesgos
20
Tema 1: Introducción a la auditoría informática

Auditoría informática: Objetivos

Integridad de datos

Efectividad de sistemas

Eficiencia de sistemas

Seguridad y confidencialidad

Cumplimiento normativo

Auditoría
Conceptos Auditoría informática Riesgo KPI/KRI Gestión de riesgos
21
Tema 1: Introducción a la auditoría informática

¿Qué entendemos por

Riesgo

Fuente: www.sibr.mx
Riesgo
Conceptos Auditoría Auditoría KPI/KRI Gestión de riesgos
informática 22
Tema 1: Introducción a la auditoría informática

Riesgo
Posibilidad de que se produzca un contratiempo o una
Definición RAE
desgracia, de que alguien o algo sufra perjuicio o daño

Efecto que genera la incertidumbre en los objetivos. Los


Definición ISO 31000* objetos pueden tener un efecto si no los desviamos de lo
esperado. Puede ser positivo, negativo o ambos y puede
abordar, crear o dar lugar a oportunidades y amenazas

*Norma internacional que ofrece las


directrices y principios para gestionar
el riesgo de las organizaciones
Fuente: www.sibr.mx
Riesgo
Conceptos Auditoría Auditoría KPI/KRI Gestión de riesgos
informática 23
Tema 1: Introducción a la auditoría informática

Riesgo
Ejemplo

Fuente: www.elpais.com

Riesgo
Conceptos Auditoría Auditoría KPI/KRI Gestión de riesgos
informática 24
Tema 1: Introducción a la auditoría informática

Riesgo
Ejemplo

Fuente: www.reuters.com

Fuente: www.nytimes.com

Verizon recibió un descuento de $ 350 millones en la adquisición de Yahoo!

Riesgo
Conceptos Auditoría Auditoría KPI/KRI Gestión de riesgos
informática 25
Tema 1: Introducción a la auditoría informática

Riesgo
Ejemplo

Riesgo
Conceptos Auditoría Auditoría KPI/KRI Gestión de riesgos
informática 26
Tema 1: Introducción a la auditoría informática

Vinculación del riesgo con objetivos y estrategia

Indicadores
Iniciativa Riesgos
claves de
estratégica 1 potenciales
riesgos (KRIs)
Valor para
Crecimiento
los
de ingreso Indicadores
accionistas Iniciativa Riesgos
claves de
estratégica 2 potenciales
riesgos (KRIs)

Estrategia de administración de riesgo

Riesgo
Conceptos Auditoría Auditoría KPI/KRI Gestión de riesgos
informática 27
Tema 1: Introducción a la auditoría informática

¿Es lo mismo una métrica que un


Indicador Clave de Rendimiento (KPI)?

KPI/KRI
Conceptos Auditoría Auditoría Riesgo Gestión de riesgos
informática 28
Tema 1: Introducción a la auditoría informática

Medidas, métricas y KPI

Medida Término fundamental con unidades específicas:


Número de ventas, distancia, duración, temperatura, peso

Métrica Cantidad medible usada


para monitorear un proceso

KPI Valor medible que Se basan en medidas


demuestra cómo de efectiva y se derivan de ellas
es una organización al
alcanzar sus objetivos clave

KPI/KRI
Conceptos Auditoría Auditoría Riesgo Gestión de riesgos
informática 29
Tema 1: Introducción a la auditoría informática

KPI / KRI

KPI Key Performance Indicators (Indicador Clave de Rendimiento)

Expresa el logro de un nivel deseado de resultados en un área


relevante para la actividad de la organización

KRI Key Risk Indicators (Indicador Clave de Riesgo)

Cuando las métricas proporcionan una advertencia temprana


con respecto a una mayor exposición al riesgo en ciertas áreas

KPI/KRI
Conceptos Auditoría Auditoría Riesgo Gestión de riesgos
informática 30
Tema 1: Introducción a la auditoría informática

Medidas, métricas y KPI Nº de clientes


Ejemplo Nº de servilletas gastadas
Nº de vasos rotos
Medida Temperatura del local
Litros de cerveza vendidos
...

Fuente: www.freepik.es

KPI/KRI
Conceptos Auditoría Auditoría Riesgo Gestión de riesgos
informática 31
Tema 1: Introducción a la auditoría informática

Medidas, métricas y KPI Nº de clientes


Ejemplo Nº de servilletas gastadas
Nº de vasos rotos
Medida Temperatura del local
Litros de cerveza vendidos
...

Nº de servilletas gastadas/cliente
Nº de vasos rotos/cliente
Métrica L. cerveza vendidos/cliente
Nº consumiciones cliente/visita
...
Fuente: www.freepik.es

KPI/KRI
Conceptos Auditoría Auditoría Riesgo Gestión de riesgos
informática 32
Tema 1: Introducción a la auditoría informática

Medidas, métricas y KPI Nº de clientes


Ejemplo Nº de servilletas gastadas
Nº de vasos rotos
Medida Temperatura del local
Litros de cerveza vendidos
...

Nº de servilletas gastadas/cliente
Nº de vasos rotos/cliente
Métrica L. cerveza vendidos/cliente
Nº consumiciones cliente/visita
...
Fuente: www.freepik.es
L. cerveza vendidos/cliente/visita
KPI* Temperatura vs. Consumiciones
*Objetivo: venta x L cerveza/semana
...
KPI/KRI
Conceptos Auditoría Auditoría Riesgo Gestión de riesgos
informática 33
Tema 1: Introducción a la auditoría informática

De una observación a un KPI


Resultado de la
Observación Cuantificación
cuantificación es
Proceso Mkt mapear las
una medida
y Ventas observaciones
en números
17
$1500

KPI: Evidencia del grado


La derivada de la
en que un objetivo se
medida es una Métrica
está alcanzando durante
un tiempo específico

KPI/KRI
Conceptos Auditoría Auditoría Riesgo Gestión de riesgos
informática 34
Tema 1: Introducción a la auditoría informática

LEAD KPI y LAG KPI

Lead KPI Lag KPI


Miden la influencia en el Miden resultados pero NO pueden
futuro, son predictivos responder a preguntas predictivas. Se
miden después de que un evento ha
ocurrido
Miden el desempeño antes de que el
resultado del proceso o del negocio comience
a seguir un patrón o tendencia particular. Los
Se utilizan para confirmar tendencias a
KPI líderes se utilizan para predecir cambios o
largo plazo. Se utilizan para determinar
tendencias y ayudar a administrar el qué tan bien se gestionó un proceso o
rendimiento de un sistema o proceso sistema

KPI/KRI
Conceptos Auditoría Auditoría Riesgo Gestión de riesgos
informática 35
Tema 1: Introducción a la auditoría informática

LEAD KPI y LAG KPI


Ejemplos Objetivo
Lead KPI Lag KPI
estratégico

Incrementar la
Nº de artículos Llamadas de
notoriedad de la
en prensa posibles clientes
marca

Mejora de servicio
Disminuir caída
de atención al Nº de clientes
de clientes
cliente

KPI/KRI
Conceptos Auditoría Auditoría Riesgo Gestión de riesgos
informática 36
Tema 1: Introducción a la auditoría informática

KRI (Key Risk Indicator)

Indicador para determinar la posibilidad existente de que ocurra un evento


probable en una empresa, en conjunto con las consecuencias que acarrea
dicho evento (ya sean favorables o desfavorables), que pueda provocar un
RIESGO que lleve a la empresa a situaciones críticas.

Mide el impacto negativo en un KPI

KPI/KRI
Conceptos Auditoría Auditoría Riesgo Gestión de riesgos
informática 37
Tema 1: Introducción a la auditoría informática

KRI (Key Risk Indicator)

Para desarrollar un KRI:

 Analizar un evento que haya afectado a la organización (en el pasado o


incluso en el presente)
 De adelante hacia atrás, identificar los eventos intermedios hasta llegar a
la causa raíz

Cuanto más cerca esté el KRI de la causa final de un evento de


riesgo, más fácil tomar decisiones oportunas

KPI/KRI
Conceptos Auditoría Auditoría Riesgo Gestión de riesgos
informática 38
Tema 1: Introducción a la auditoría informática

KRI (Key Risk Indicator)


Ejemplos

 Tiempo medio entre fallos (Mean Time Between Failure, MTBF)


Medido desde el momento en que el sistema falla inicialmente hasta que ocurre el
siguiente fallo.
 Servicios informáticos – Tiempo medio de resolución de servicios requeridos
Medido desde el momento en que se envía la petición hasta que el problema ha sido
resuelto
 Cambio en el porcentaje en el número de visitas a la web
Diferencia de porcentaje en el número total de visitas a través de todos los canales
(búsqueda orgánica, búsqueda pagada, por referencia, etc.)
 Tiempo medio de carga de la página
Tiempo medio requerido por el navegador para cargar totalmente la página, desde que
tiene lugar el click hasta la carga completa

KPI/KRI
Conceptos Auditoría Auditoría Riesgo Gestión de riesgos
informática 39
Tema 1: Introducción a la auditoría informática

En resumen:

KPI
Refleja desempeño
(datos históricos)
Todo lo que medimos
es una métrica
KRI
Refleja un riesgo
(pronóstico)

KPI/KRI
Conceptos Auditoría Auditoría Riesgo Gestión de riesgos
informática 40
Tema 1: Introducción a la auditoría informática

CASO: Compañía de mensajería

Beneficios

KPI/KRI
Conceptos Auditoría Auditoría Riesgo Gestión de riesgos
informática 41
Tema 1: Introducción a la auditoría informática

CASO: Compañía de mensajería

Entregas a
Beneficios
tiempo

KPI/KRI
Conceptos Auditoría Auditoría Riesgo Gestión de riesgos
informática 42
Tema 1: Introducción a la auditoría informática

CASO: Compañía de mensajería

Rendimiento Entregas a
Beneficios
de la flota tiempo

KPI/KRI
Conceptos Auditoría Auditoría Riesgo Gestión de riesgos
informática 43
Tema 1: Introducción a la auditoría informática

CASO: Compañía de mensajería

Frecuencia
Rendimiento Entregas a
del cambio Beneficios
de la flota tiempo
de aceite

KPI/KRI
Conceptos Auditoría Auditoría Riesgo Gestión de riesgos
informática 44
Tema 1: Introducción a la auditoría informática

CASO: Compañía de mensajería

Frecuencia
Empleados Rendimiento Entregas a
del cambio Beneficios
del taller de la flota tiempo
de aceite

KPI/KRI
Conceptos Auditoría Auditoría Riesgo Gestión de riesgos
informática 45
Tema 1: Introducción a la auditoría informática

CASO: Compañía de mensajería

KPI KPI KPI KPI


RRHH Supervisor COO Directivos
del taller

Frecuencia
Empleados Rendimiento Entregas a
del cambio Beneficios
del taller de la flota tiempo
de aceite

KPI/KRI
Conceptos Auditoría Auditoría Riesgo Gestión de riesgos
informática 46
Tema 1: Introducción a la auditoría informática

CASO: Compañía de mensajería

KPI
RRHH

Frecuencia
Empleados Rendimiento Entregas a
del cambio Beneficios
del taller de la flota tiempo
de aceite

KPI/KRI
Conceptos Auditoría Auditoría Riesgo Gestión de riesgos
informática 47
Tema 1: Introducción a la auditoría informática

CASO: Compañía de mensajería

KPI
RRHH

Frecuencia
Empleados Rendimiento Entregas a
del cambio Beneficios
del taller de la flota tiempo
de aceite

KRI KPI
Supervisor Supervisor
del taller del taller

KPI/KRI
Conceptos Auditoría Auditoría Riesgo Gestión de riesgos
informática 48
Tema 1: Introducción a la auditoría informática

CASO: Compañía de mensajería

KPI KRI KPI


RRHH COO COO

Frecuencia
Empleados Rendimiento Entregas a
del cambio Beneficios
del taller de la flota tiempo
de aceite

KRI KPI
Supervisor Supervisor
del taller del taller

KPI/KRI
Conceptos Auditoría Auditoría Riesgo Gestión de riesgos
informática 49
Tema 1: Introducción a la auditoría informática

CASO: Compañía de mensajería

KPI KRI KPI


RRHH COO COO

Frecuencia
Empleados Rendimiento Entregas a
del cambio Beneficios
del taller de la flota tiempo
de aceite

KRI KPI KPI


KRI
Supervisor Supervisor Directivos
Directivos
del taller del taller

KPI/KRI
Conceptos Auditoría Auditoría Riesgo Gestión de riesgos
informática 50
Tema 1: Introducción a la auditoría informática

Gestión de riesgos

La identificación, evaluación
y priorización de riesgos
seguida de una aplicación
coordinada y económica de
recursos para minimizar y
controlar la probabilidad o el
Fuente: www.avepoint.com impacto de eventos
desafortunados o para
maximizar la realización de
oportunidades.

Gestión de riesgos
Conceptos Auditoría Auditoría Riesgo KPI/KRI
informática 51
Tema 1: Introducción a la auditoría informática

Gestión de riesgos
Identificación Análisis de Evaluación de
del riesgo riesgo riesgos
• proceso que se • proceso que se utiliza • proceso que se utiliza
utiliza para para comprender la para comparar los
encontrar, naturaleza, fuentes y resultados del análisis
causas de los riesgos de riesgos con criterios
reconocer y
que ha identificado y de riesgo para
describir los riesgos estimar el nivel de determinar si un el
que podrían afectar riesgo nivel de riesgo
el logro de los • También se usa para especificado es
objetivos estudiar impactos y aceptable o tolerable
consecuencias y para
examinar los controles
que existen

Gestión de riesgos
Conceptos Auditoría Auditoría Riesgo KPI/KRI
informática 52
www.unir.net

También podría gustarte