Auditori A
Auditori A
Auditori A
Conceptualización
MEJORAR
MEJORAR
PERSPECTIVA AUMENTAR LA PERCEPCION
PERCEPCION YY ACREDITAR AUMENTAR
AUMENTAR LALA
PARTICIPACION ASOCIACIONES
ASOCIACIONES PROGRAMAS A SATISFACCION
SATISFACCION DEL
DEL
CLIENTES EN EL MERCADO POSITIVAS
POSITIVAS DE
DE LA
LA NIVEL TECNICO CLIENTE
CLIENTE
MARCA
MARCA
OBTENER
TENER
REGISTROS
ESTUDIANTES CONOCER EL
CALIFICADOS DE
CON PERFIL DE MRECADO
NUEVOS
EMPRESARIO
PROGRAMAS
PERSPECTIVA
APRENDIZAJE Y
CRECIMIENTO ASEGURAR EL
DISMINUIR LA MEJORAR EL CLIMA CUMPLIMIENTO
ROTACIÓN DEL ORGANIZACIONAL DEL PERFIL
PERSONAL LABORAL
OPTIMIZAR
OPTIMIZAR EL
EL USO
USO
OPTIMIZAR LA
DE
DE LAS
LAS
COMUNICACIÓN
COMUNICACIÓN HERRAMIENTAS
HERRAMIENTAS
ORGANIZACIONAL
INSTITUCIONAL TECNOLOGIAS
TECNOLOGIAS
Cualquier tecnología puede
afectar la estructura de la
industria o la diferenciación de la
organización o la posición de
costos y por lo tanto su ventaja
competitiva. Porter
Objetivos de TI
Comprensión Objetivos empresariales
¿Cómo puede TI ayudar a alcanzar
de la ¿Qué queremos hacer?
los objetivos?
estrategia Plan de estrategia empresarial
empresarial ¿Cuál es el futuro de la empresa?
Identificación Visión de TI
de la visión de ¿En qué tipo de organización nos vamos a convertir en los próximos tres a cinco años?
TI
Definición de
los objetivos
estratégicos Iniciativa estratégica en TI
de TI ¿Qué importantes iniciativas nos llevaran a donde queremos llegar?
Rendimientos financieros
Análisis de la Esfuerzos internos
¿Cuáles son los costes/beneficios?
cartera de Cartera de actividades de ¿Qué hacemos?
Evaluación de riesgos
objetivos de TI Esfuerzos externos
¿Cuáles son los riesgos del proyecto?
¿Qué vamos a contratar en el exterior?
TI Requisitos de recursos
¿Qué habilidades son necesarias y que carencias padecemos? Análisis de los plazos del proyecto
Gobernanza TI
• Proporciona estrategias para el éxito empresarial
• Proporciona orientación .
• Centrado en prioridades y políticas
• Generalmente proporcionado por un comité directivo o de gobierno compuesto por varias
partes interesadas de la empresa y representantes del departamento de TI.
• Su misión es evaluar y mitigar el riesgo de incumplimiento mediante controles y
normativas.
• Este comité suele asociar técnicos y colaboradores sin atribuciones técnicas.
Las diferencias entre gobernanza y gestión de TI
Los dos se distinguen por diferentes públicos y realidades, pero comparten un objetivo común extremadamente importante .
Gestión
• Se enfoca en acciones, decisiones, implementaciones y procesos diarios.
• Asegura el mantenimiento de los objetivos de la empresa y los distintos departamentos
• Generalmente proporcionado por expertos en tecnología responsables de implementar
sistemas y aplicaciones de TI y de dar soporte a los usuarios.
• Su prioridad y misión: brindar servicios de TI consistentes y óptimos
• Suelen tener formación en tecnología y gestión
• El gobierno de TI es una parte crítica del gobierno corporativo, que es
necesaria para garantizar que las inversiones en TI generen retornos y
limiten los riesgos asociados con el uso de TI.
• Tener un marco de gobierno de TI sólido para supervisar las
operaciones de TI permite a las empresas obtener una fuerte ventaja
competitiva.
• Independientemente de la madurez de su gobierno de TI actual,
podemos ayudarlo a tomar las medidas necesarias para fortalecerlo.
La configuración de un marco de gobierno de TI puede ayudar al:
t
Cobi
Itil
f
Toga
rno Ti
ie
Gob
La Auditoria
Una adecuada planificación de la auditoría informática debe seguir una serie de gestiones
previas permitiendo dimensionar el volumen y particularidades del área dentro de la
institución a auditar, los tipos de sistemas, disposición y equipos. Estaciones de trabajo,
redes de comunicaciones o servidores son revisados exhaustivamente para posteriormente
puntualizar las fragilidades presentes en dichos elementos permitiendo saber la realidad de
sus activos de información en cuanto a resguardo, control y medidas de seguridad.
•En el área de sistemas: descripción de los sistemas y programas instalados y que estén por instalarse que sean
utilizados para almacenamiento de información, fechas de instalación, características técnicas de los equipos (como
capacidad de almacenamiento, velocidad, tipo de procesador, etc.).
•El personal participante debe estar debidamente calificado, tener un amplio sentido de moralidad y eficiencia al cual
deberá compensarse justamente por su trabajo. El equipo auditor deberá ser conformado por personal del área a
auditarse para que colabore con la información requerida. Por otro lado, el equipo auditor deberá apoyarse en personal
que cumpla con alguna de las siguientes características: técnico en informática, experiencia en informática, operación y
análisis de sistemas y/o conocimientos de sistemas operativos. Podría también ser necesaria la participación de personal
con conocimientos específicos de bases de datos, sistemas de redes, etc.
Investigación preliminar
En la investigación preliminar se deberán tomar en cuenta la información de todas las áreas
basándose en los siguientes puntos:
• En el área de administración se recopila la siguiente información importante: objetivos a corto y
largo plazo, recursos materiales y técnicos, documentos sobre equipos instalados y por instalar
(numero, localización y características), contratos de compra y garantía de los equipos,
ubicación de los equipos.
• En el área de sistemas: descripción de los sistemas y programas instalados y que estén por
instalarse que sean utilizados para almacenamiento de información, fechas de instalación,
características técnicas de los equipos (como capacidad de almacenamiento, velocidad, tipo de
procesador, etc.).
• El personal participante debe estar debidamente calificado, tener un amplio sentido de
moralidad y eficiencia al cual deberá compensarse justamente por su trabajo. El equipo auditor
deberá ser conformado por personal del área a auditarse para que colabore con la información
requerida.
• Por otro lado, el equipo auditor deberá apoyarse en personal que cumpla con alguna de las
siguientes características: técnico en informática, experiencia en informática, operación y
análisis de sistemas y/o conocimientos de sistemas operativos. Podría también ser necesaria la
participación de personal con conocimientos específicos de bases de datos, sistemas de redes,
etc.
Tipos de Auditoria
Existen dos tipos principales de auditoria:
•Auditoria interna
•Auditoria externa
•Seguridad y confidencialidad.
ENFOQUE
Los principales objetivos de la auditoria informática son los
siguientes:
Los principales objetivos de la planeación de la auditoria informática
son los siguientes:
Son las mediciones de los procesos que determinan que tan bien se cumplen los
procesos de seguridad en la entidad, si los procesos cumplen con los requisitos
definidos por las políticas de seguridad y las normas técnicas seguidas por la entidad.
Estas evalúan el grado de riesgo de daño que pueden recibir objetos, recursos y
personas. Contempla salud y seguridad tanto del usuario como de los afectados por
dicho uso, al igual que consecuencias económicas o físicas no intencionadas.
Las métricas de seguridad se utilizan por:
Por último, debe estar firmado y fechado por la persona responsable del informe.
El programa de auditoria se convierte también en una guía para documentar los diversos
pasos de auditoria y para señalar la ubicación del material de evidencia. Generalmente tiene
la siguiente estructura: