Documentos de Académico
Documentos de Profesional
Documentos de Cultura
Lectura 1
Lectura 1
TABLA DE CONTENIDO
I. Introduccin
I. 1 Conceptos de Auditora de Sistemas
I.2 Tipos de Auditora
I.3 Objetivos Generales de una Auditora de Sistemas
I.4 Justificativos para efectuar una Auditora de Sistemas
II. Controles
II.1 Clasificacin general de los controles
II.2 Controles fsicos
II.3 Controles lgicos
II.4 Controles administrativos en un ambiente de Procesamiento de Datos
1. Controles de Preinstalacin
2. Controles de organizacin y Planificacin
3. Controles de Sistema en Desarrollo y Produccin
4. Controles de Procesamiento
5. Controles de Operacin
6. Controles en el uso del Microcomputador
III. Anlisis de Casos de Controles Administrativos
IV. Metodologa de una Auditora de Sistemas
V. Caso Prctico
I. Introduccin
I. 1 Conceptos de Auditora de Sistemas
La palabra auditora viene del latn auditorius y de esta proviene auditor, que tiene la virtud de oir y revisar
cuentas, pero debe estar encaminado a un objetivo especfico que es el de evaluar la eficiencia y eficacia con
que se est operando para que, por medio del sealamiento de cursos alternativos de accin, se tomen
decisiones que permitan corregir los errores, en caso de que existan, o bien mejorar la forma de actuacin.
Algunos autores proporcionan otros conceptos pero todos coinciden en hacer nfasis en la revisin,
evaluacin y elaboracin de un informe para el ejecutivo encaminado a un objetivo especfico en el ambiente
computacional y los sistemas.
A continuacin se detallan algunos conceptos recogidos de algunos expertos en la materia:
Auditora de Sistemas es
1) La verificacin de controles en el procesamiento de la informacin, desarrollo de sistemas e instalacin
con el objetivo de evaluar su efectividad y presentar recomendaciones a la Gerencia.
2) La actividad dirigida a verificar y juzgar informacin.
3) El examen y evaluacin de los procesos del Area de Procesamiento automtico de Datos (PAD) y de la
utilizacin de los recursos que en ellos intervienen, para llegar a establecer el grado de eficiencia,
efectividad y economa de los sistemas computarizados en una empresa y presentar conclusiones y
recomendaciones encaminadas a corregir las deficiencias existentes y mejorarlas.
4) El proceso de recoleccin y evaluacin de evidencia para determinar si un sistema automatizado: Daos,
Salvaguarda activos Destruccin, Uso no autorizado, Robo, Mantiene Integridad de Informacin Precisa,
los datos Completa, Oportuna, Confiable, Alcanza metas organizacionales, Contribucin de la funcin
informtica, Consume recursos Utiliza los recursos adecuadamente eficientemente en el procesamiento
de la informacin
5) Es el examen o revisin de carcter objetivo (independiente), crtico(evidencia), sistemtico (normas),
selectivo (muestras) de las polticas, normas, prcticas, funciones, procesos, procedimientos e informes
relacionados con los sistemas de informacin computarizados, con el fin de emitir una opinin
profesional (imparcial) con respecto a:
a) Eficiencia en el uso de los recursos informticos
b) Validez de la informacin
c) Efectividad de los controles establecidos
I. 2 Tipos de Auditora
Existen algunos tipos de auditora entre las que la Auditora de Sistemas integra un mundo paralelo pero
diferente y peculiar resaltando su enfoque a la funcin informtica.
1) Es necesario recalcar como anlisis de este cuadro que Auditora de Sistemas no es lo mismo que
Auditora Financiera: Entre los principales enfoques de Auditora tenemos los siguientes:
a) Financiera Veracidad de estados financieros
b) Preparacin de informes de acuerdo a principios contables
c) Evala la eficiencia, Operacional Eficacia Economa de los mtodos y procedimientos que rigen un
proceso de una empresa
2) Sistemas Se preocupa de la funcin informtica
3) Fiscal Se dedica a observar el cumplimiento de las leyes fiscales
4) Administrativa Analiza:
a) Logros de los objetivos de la Administracin
b) Desempeo de funciones administrativas
c) Evala: Calidad Mtodos,,Mediciones,Controles de los bienes y servicios
d) Revisa la contribucin a la sociedad Social as como la participacin en actividades socialmente
orientadas
II. Controles
Conjunto de disposiciones metdicas, cuyo fin es vigilar las funciones y actitudes de las empresas y para ello
permite verificar si todo se realiza conforme a los programas adoptados, ordenes impartidas y principios
admitidos.
Controles de Preinstalacin
Controles de Organizacin y Planificacin
Controles de Sistemas en Desarrollo y Produccin
Controles de Procesamiento
5) Controles de Operacin
6) Controles de uso de Microcomputadores
Controles de Preinstalacin. Hacen referencia a procesos y actividades previas a la adquisicin e instalacin
de un equipo de computacin y obviamente a la automatizacin de los sistemas existentes.
Objetivos:
1) Garantizar que el hardware y software se adquieran siempre y cuando tengan la seguridad de que los
sistemas computarizados proporcionaran mayores beneficios que cualquier otra alternativa.
2) Garantizar la seleccin adecuada de equipos y sistemas de computacin
3) Asegurar la elaboracin de un plan de actividades previo a la instalacin
Acciones a seguir:
1) Elaboracin de un informe tcnico en el que se justifique la adquisicin del equipo, software y servicios
de computacin, incluyendo un estudio costo-beneficio.
2) Formacin de un comit que coordine y se responsabilice de todo el proceso de adquisicin e instalacin
3) Elaborar un plan de instalacin de equipo y software (fechas, actividades, responsables) el mismo que
debe contar con la aprobacin de los proveedores del equipo.
4) Elaborar un instructivo con procedimientos a seguir para la seleccin y adquisicin de equipos,
programas y servicios computacionales. Este proceso debe enmarcarse en normas y disposiciones legales.
5) Efectuar las acciones necesarias para una mayor participacin de proveedores.
6) Asegurar respaldo de mantenimiento y asistencia tcnica.
Controles de organizacin y Planificacin. Se refiere a la definicin clara de funciones, linea de autoridad y
responsabilidad de las diferentes unidades del rea PAD, en labores tales como: Disear un sistema, Elaborar
los programas, Operar el sistema, Control de calidad. Se debe evitar que una misma persona tenga el control
de toda una operacin. Es importante la utilizacin ptima de recursos en el PAD mediante la preparacin de
planes a ser evaluados continuamente
Acciones a seguir
1) La unidad informtica debe estar al mas alto nivel de la pirmide administrativa de manera que cumpla
con sus objetivos, cuente con el apoyo necesario y la direccin efectiva.
2) Las funciones de operacin, programacin y diseo de sistemas deben estar claramente delimitadas.
3) Deben existir mecanismos necesarios a fin de asegurar que los programadores y analistas no tengan
acceso a la operacin del computador y los operadores a su vez no conozcan la documentacin de
programas y sistemas.
4) Debe existir una unidad de control de calidad, tanto de datos de entrada como de los resultado del
procesamiento.
5) El manejo y custodia de dispositivos y archivos magnticos deben estar expresamente definidos por
escrito.
6) Las actividades del PAD deben obedecer a planificaciones a corto, mediano y largo plazo sujetos a
evaluacin y ajustes peridicos "Plan Maestro de Informtica"
7) Debe existir una participacin efectiva de directivos, usuarios y personal del PAD en la planificacin y
evaluacin del cumplimiento del plan.
8) Las instrucciones deben impartirse por escrito.
Controles de Sistema en Desarrollo y Produccin Se debe justificar que los sistemas han sido la mejor
opcin para la empresa, bajo una relacin costo-beneficio que proporcionen oportuna y efectiva informacin,
que los sistemas se han desarrollado bajo un proceso planificado y se encuentren debidamente documentados.
Acciones a seguir:
1) Los usuarios deben participar en el diseo e implantacin de los sistemas pues aportan conocimiento y
experiencia de su rea y esta actividad facilita el proceso de cambio
2) El personal de auditora interna/control debe formar parte del grupo de diseo para sugerir y solicitar la
implantacin de rutinas de control
3) El desarrollo, diseo y mantenimiento de sistemas obedece a planes especficos, metodologas estndares,
procedimientos y en general a normatividad escrita y aprobada.
4) Cada fase concluida debe ser aprobada documentadamente por los usuarios mediante actas u otros
procesada en la oportunidad ) le fue enviado para su verificacin con los datos de entrada, procedi a
destruirlo.
Alternativas de Solucin
1) Los formularios para modificarse a los archivos maestros deberan ser prenumerados; el departamento
usuario respectivo debera controlar su secuencia numrica.
2) Los listados de modificaciones a los archivos maestros no slo deberan listar los cambios recientemente
procesados, sino tambin contener totales de control de los campos importantes,(nmero de registros,
suma de campos importantes, fecha de la ltima modificacin ,etc.) que deberan ser reconciliados por los
departamentos usuarios con los listados anteriores.
Situacin 2
Al realizar una prueba de facturacin los auditores observaron que los precios facturados en algunos casos no
coincidan con los indicados en las listas de precios vigente. Posteriormente se comprob que ciertos cambios
en las listas de precios no haban sido procesados, razn por la cual el archivo maestro de precios estaba
desactualizado.
Alternativas de Solucin
1) Uso de formularios prenumerados para modificaciones y controles programados diseado para detectar
alteraciones en la secuencia numrica de los mismos.
2) Creacin de totales de control por lotes de formularios de modificaciones y su posterior reconciliacin
con un listado de las modificaciones procesadas.
3) Conciliacin de totales de control de campos significativos con los acumulados por el computador.
4) Generacin y revisin de los listados de modificaciones procesadas por un delegado responsable.
5) Revisin de listados peridicos del contenido del archivo maestro de precios.
Situacin 3
El operador del turno de la noche, cuyos conocimientos de programacin eran mayores de los que los dems
suponan, modifico (por consola) al archivo maestro de remuneraciones a efectos de lograr que se abonara a
una remuneracin ms elevada a un operario del rea de produccin con el cual estaba emparentado. El fraude
fue descubierto accidentalmente varios meses despus.
Alternativas de Solucin
1) Preparacin de totales de control del usuario y reconciliacin con los acumulados del campo
remuneraciones, por el computador.
2) Aplicacin de control de lmites de razonabilidad.
Situacin 4
XX Inc. Es un mayorista de equipos de radio que comercializa sus equipos a travs de una vasta red de
representantes. Sus clientes son minoristas locales y del exterior; algunos son considerados " clientes
especiales", debido al volumen de sus compras, y los mismos son atendidos directamente por los supervisores
de ventas. Los clientes especiales no se incrementan por lo general, en la misma proporcin que aquellas
facturadas a los clientes especiales.
Al incrementarse los precios, el archivo maestro de precios y condiciones de venta a clientes especiales no es
automticamente actualizado; los propios supervisores estipulan qu porcin del incremento se aplica a cada
uno de los clientes especiales.
El 2 de mayo de 1983 la compaa increment sus precios de venta en un 23%; el archivo maestro de precios
y condiciones de venta a clientes comunes fue actualizado en dicho porcentaje.
En lo que atae a los clientes especiales, algunos supervisores incrementaron los precios en el referido
porcentaje, en tanto que otros -por razones comerciales- recomendaron incrementos inferiores que oscilaron
entre un 10% y un 20%. Estos nuevos precios de venta fueron informados a la oficina central por medio de
formularios de datos de entrada, diseados al efecto, procedindose a la actualizacin del archivo maestro.
En la oportunidad, uno de los supervisores acord con uno de sus clientes especiales no incrementar los
precios de venta (omiti remitir el citado formulario para su procesamiento) a cambio de una "comisin del
5% de las ventas.
Ningn funcionario en la oficina central detect la no actualizacin de los precios facturados a referido cliente
razn por la cual la compaa se vio perjudicada por el equivalente a US$ 50.000. El fraude fue descubierto
accidentalmente, despidindose al involucrado, pero no se interrumpi la relacin comercial.
Alternativas de Solucin
1) La empresa debera actualizar el archivo maestro de precios y condiciones de venta aplicando la totalidad
del porcentaje de incremento.
2) Los supervisores de venta deberan remitir formularios de entrada de datos transcribiendo los descuentos
propuestos para clientes especiales.
3) Los formularios deberan ser prenumerados, controlados y aprobados, antes de su procesamiento, por
funcionarios competentes en la oficina central.
4) Debe realizarse una revisin critica de listados de excepcin emitidos con la nmina de aquellos clientes
cuyos precios de venta se hubiesen incrementado en menos de un determinado porcentaje.
Situacin 5
Un empleado del almacn de productos terminados ingresos al computador ordenes de despacho ficticias,
como resultado de las cuales se despacharon mercaderas a clientes inexistentes.
Esta situacin fue descubierta hasta que los auditores realizaron pruebas de cumplimientos y comprobaron
que existan algunos despachos no autorizados.
Alternativas de Solucin
1) Un empleado independiente de la custodia de los inventarios debera reconciliar diariamente la
informacin sobre despachos generada como resultado del procesamiento de las rdenes de despacho,
con documentacin procesada independientemente, por ejemplo, notas de pedido aprobadas por la
gerencia de ventas.
2) De esta manera se detectaran los despachos ficticios.
Situacin 6
Al realizar una prueba de facturacin, los auditores observaron que los precios facturados en algunos casos no
coincidan con los indicados en las listas de precios vigentes. Posteriormente se comprob que ciertos
cambios en las listas de precios no haban sido procesados, razn por la cual el archivo maestro de precios
estaba desactualizado.
Alternativas de Solucin
1) Creacin de totales de control por lotes de formularios de modificaciones y su posterior reconciliacin
con un listado de las modificaciones procesadas.
2) Conciliacin de totales de control con los acumulados por el computador referentes al contenido de
campos significativos.
3) Generacin y revisin, por un funcionario responsable, de los listados de modificaciones procesadas.
4) Generacin y revisin de listados peridicos del contenido del archivo maestro de precios.
Situacin 7
Una cobranza en efectivo a un cliente registrada claramente en el correspondiente recibo como de $ 18,01, fue
ingresada al computador por $ 1.801 segn surge del listado diario de cobranzas en efectivo.
Alternativas de Solucin
1) Contralora/Auditora debera preparar y conservar totales de control de los lotes de recibos por cobranzas
en efectivo. Estos totales deberian ser luego comparados con los totales segn el listado diario de
cobranzas en efectivo.
2) Un test de razonabilidad asumiendo que un pago de $361.300 est definido como no razonable.
3) Comparacin automtica de los pagos recibidos con las facturas pendientes por el nmero de factura y
rechazar o imprimir aquellas discrepancias significativas o no razonables.
4) Efectuar la Doble digitacin de campos criticos tales como valor o importe.
analizar, pero como estndar analizaremos las cuatro fases bsicas de un proceso de revisin:
1)
2)
3)
4)
Estudio preliminar
Revisin y evaluacin de controles y seguridades
Examen detallado de reas criticas
Comunicacin de resultados
Estudio preliminar.Incluye definir el grupo de trabajo, el programa de auditora, efectuar visitas a la unidad
informtica para conocer detalles de la misma, elaborar un cuestionario para la obtencin de informacin para
evaluar preliminarmente el control interno, solicitud de plan de actividades, Manuales de polticas,
reglamentos, Entrevistas con los principales funcionarios del PAD.
Revisin y evaluacin de controles y seguridades. Consiste de la revisin de los diagramas de flujo de
procesos, realizacin de pruebas de cumplimiento de las seguridades, revisin de aplicaciones de las reas
criticas, Revisin de procesos histricos (backups), Revisin de documentacin y archivos, entre otras
actividades.
Examen detallado de reas criticas.Con las fases anteriores el auditor descubre las reas criticas y sobre
ellas hace un estudio y anlisis profundo en los que definir concretamente su grupo de trabajo y la
distribucin de carga del mismo, establecer los motivos, objetivos, alcance Recursos que usara, definir la
metodologa de trabajo, la duracin de la auditora, Presentar el plan de trabajo y analizara detalladamente
cada problema encontrado con todo lo anteriormente analizado en este folleto.
Comunicacin de resultados. Se elaborara el borrador del informe a ser discutido con los ejecutivos de la
empresa hasta llegar al informe definitivo, el cual presentara esquemticamente en forma de matriz, cuadros o
redaccin simple y concisa que destaque los problemas encontrados , los efectos y las recomendaciones de la
Auditora.
El informe debe contener lo siguiente:
1) Motivos de la Auditora
2) Objetivos
3) Alcance
4) Estructura Orgnico-Funcional del rea Informtica
5) Configuracin del Hardware y Software instalado
6) Control Interno
7) Resultados de la Auditora
V. Caso Prctico
1) A continuacin se presenta una poltica en Informtica establecida como propuesta a fin de ilustrar el
trabajo realizado de una auditora de sistemas enfocada en los controles de Organizacin y planificacin.
2) Esta poltica fue creada con la finalidad de que satisfaga a un grupo de empresas jurdicamente
establecidas con una estructura departamental del Area de Sistemas integrada por: Direccin ,
Subdireccin, Jefes Departamentales del Area de Sistemas en cada una de las empresas que pertenecen al
grupo.
3) As mismo los Departamentos que la componen son: Departamento de Desarrollo de Sistemas y
Produccin, Departamento de Soporte Tcnico y Departamento de Redes/ Comunicaciones,
Departamento de Desarrollo de Proyectos.
4) Para el efecto se ha creado una Administracin de Sistemas que efecta reuniones peridicas a fin de
regular y normar el funcionamiento del rea de Sistemas y un Comit en el que participan personal del
rea de Sistemas y personal administrativo.
POLTICAS EN INFORMTICA
TITULO I
DISPOSICIONES GENERALES
ARTICULO 1.- El presente ordenamiento tiene por objeto estandarizar y contribuir al desarrollo informtico
de las diferentes unidades administrativas de la Empresa NN.
ARTICULO 2.- Para los efectos de este instrumento se entender por:
Comit: Al equipo integrado por la Direccin , Subdireccin, los Jefes departamentales y el personal
administrativo de las diferentes unidades administrativas (Ocasionalmente) convocado para fines especficos
como:
1) Adquisiciones de Hardware y software
2) Establecimiento de estndares de la Empresa NN tanto de hardware como de software
3) Establecimiento de la Arquitectura tecnolgica de grupo.
4) Establecimiento de lineamientos para concursos de ofertas
Administracin de Informtica: Est integrada por la Direccin, Subdireccin y Jefes Departamentales, las
cuales son responsables de:
1) Velar por el funcionamiento de la tecnologa informtica que se utilice en las diferentes unidades
administrativas
2) Elaborar y efectuar seguimiento del Plan Maestro de Informtica
3) Definir estrategias y objetivos a corto, mediano y largo plazo
4) Mantener la Arquitectura tecnolgica
5) Controlar la calidad del servicio brindado
6) Mantener el Inventario actualizado de los recursos informticos
7) Velar por el cumplimiento de las Polticas y Procedimientos establecidos.
ARTICULO 3.- Para los efectos de este documento, se entiende por Polticas en Informtica, al conjunto de
reglas obligatorias, que deben observar los Jefes de Sistemas responsables del hardware y software existente
en la Empresa NN, siendo responsabilidad de la Administracin de Informtica, vigilar su estricta observancia
en el mbito de su competencia, tomando las medidas preventivas y correctivas para que se cumplan.
ARTICULO 4.- Las Polticas en Informtica son el conjunto de ordenamientos y lineamientos enmarcados
en el mbito jurdico y administrativo de la Empresa NN. Estas normas inciden en la adquisicin y el uso de
los Bienes y Servicios Informticos en la Empresa NN, las cuales se debern de acatar invariablemente, por
aquellas instancias que intervengan directa y/o indirectamente en ello.
ARTICULO 5.- La instancia rectora de los sistemas de informtica de la Empresa NN es la Administracin,
y el organismo competente para la aplicacin de este ordenamiento, es el Comit.
ARTICULO 6.- Las presentes Polticas aqu contenidas, son de observancia para la adquisicin y uso de
bienes y servicios informticos, en la Empresa NN, cuyo incumplimiento generar que se incurra en
responsabilidad administrativa; sujetndose a lo dispuesto en la seccin Responsabilidades Administrativas de
Sistemas.
ARTICULO 7.- Las empresas de la Empresa NN debern contar con un Jefe o responsable del Area de
Sistemas, en el que recaiga la administracin de los Bienes y Servicios, que vigilar la correcta aplicacin de
los ordenamientos establecidos por el Comit y dems disposiciones aplicables.
TITULO II
LINEAMIENTOS PARA LA ADQUISICION DE BIENES DE INFORMATICA
ARTICULO 8.- Toda adquisicin de tecnologa informtica se efecta a travs del Comit, que est
conformado por el personal de la Administracin de Informtica y Gerente Administrativo de la unidad
solicitante de bienes o servicios informticos.
ARTICULO 9.- La adquisicin de Bienes de Informtica en la Empresa NN, quedar sujeta a los
lineamientos establecidos en este documento.
ARTICULO 10.- La Administracin de Informtica, al planear las operaciones relativas a la adquisicin de
Bienes informticos, establecer prioridades y en su seleccin deber tomar en cuenta: estudio tcnico, precio,
calidad, experiencia, desarrollo tecnolgico, estndares y capacidad, entendindose por:
1) Precio.- Costo inicial, costo de mantenimiento y consumibles por el perodo estimado de uso de los
equipos;
2) Calidad.- Parmetro cualitativo que especifica las caractersticas tcnicas de los recursos informticos.
En la generalidad de los casos, slo se adquirirn las ltimas versiones liberadas de los productos
seleccionados, salvo situaciones especficas que se debern justificar ante el Comit. Todos los productos de
Software que se adquieran debern contar con su licencia de uso, documentacin y garanta respectivas.
ARTICULO 14.- Todos los productos de Software que se utilicen a partir de la fecha en que entre en vigor el
presente ordenamiento, debern contar con su licencia de uso respectiva; por lo que se promover la
regularizacin o eliminacin de los productos ya instalados que no cuenten con la licencia respectiva.
ARTICULO 15.- Para la operacin del software de red se debe tener en consideracin lo siguiente:
a) Toda la informacin institucional debe invariablemente ser operada a travs de un mismo tipo de sistema
manejador de base de datos para beneficiarse de los mecanismos de integridad, seguridad y recuperacin de
informacin en caso de falla del sistema de cmputo.
b) El acceso a los sistemas de informacin, debe contar con los privilegios niveles de seguridad de acceso
suficientes para garantizar la seguridad total de la informacin institucional. Los niveles de seguridad de
acceso debern controlarse por un administrador nico y poder ser manipulado por software. Se deben
delimitar las responsabilidades en cuanto a quin est autorizado a consultar y/o modificar en cada caso la
informacin, tomando las medidas de seguridad pertinentes para cada caso.
c) El titular de la unidad administrativa responsable del sistema de informacin debe autorizar y solicitar la
asignacin de clave de acceso al titular de la Unidad de Informtica.
d) Los datos de los sistemas de informacin, deben ser respaldados de acuerdo a la frecuencia de
actualizacin de sus datos, rotando los dispositivos de respaldo y guardando respaldos histricos
peridicamente. Es indispensable llevar una bitcora oficial de los respaldos realizados, asimismo, las cintas
de respaldo debern guardarse en un lugar de acceso restringido con condiciones ambientales suficientes para
garantizar su conservacin. Detalle explicativo se aprecia en la Poltica de respaldos en vigencia.
e) En cuanto a la informacin de los equipos de cmputo personales, la Unidad de Informtica recomienda a
los usuarios que realicen sus propios respaldos en la red o en medios de almacenamiento alternos.
f) Todos los sistemas de informacin que se tengan en operacin, deben contar con sus respectivos manuales
actualizados. Uno tcnico que describa la estructura interna del sistema as como los programas,
catlogos y archivos que lo conforman y otro que describa a los usuarios del sistema, los procedimientos para
su utilizacin.
h) Los sistemas de informacin, deben contemplar el registro histrico de las transacciones sobre datos
relevantes, as como la clave del usuario y fecha en que se realiz (Normas Bsicas de Auditora y Control).
i )Se deben implantar rutinas peridicas de auditora a la integridad de los datos y de los programas de
cmputo, para garantizar su confiabilidad.
ARTICULO 16.- Para la contratacin del servicio de desarrollo o construccin de Software aplicativo se
observar lo siguiente:
Todo proyecto de contratacin de desarrollo o construccin de software requiere de un estudio de factibilidad
que permita establecer la rentabilidad del proyecto as como los beneficios que se obtendrn del mismo.
Todo proyecto deber ser aprobado por el Comit en base a un informe tcnico que contenga lo siguiente:
LINEAMIENTOS EN INFORMATICA
CAPITULO I
INFORMACION
ARTICULO 19.- Los archivos magnticos de informacin se debern inventariar, anexando la descripcin y
las especificaciones de los mismos, clasificando la informacin en tres categoras:
1) Informacin histrica para auditoras
2) Informacin de inters de la Empresa NN
3) Informacin de inters exclusivo de algn rea en particular.
ARTICULO 20.- Los jefes de sistemas responsables del equipo de cmputo y de la informacin contenida en
los centros de cmputo a su cargo, delimitarn las responsabilidades de sus subordinados y determinarn
quien est autorizado a efectuar operaciones emergentes con dicha informacin tomando las medidas de
seguridad pertinentes.
ARTICULO 21.- Se establecen tres tipos de prioridad para la informacin:
1) Informacin vital para el funcionamiento de la unidad administrativa;
2) Informacin necesaria, pero no indispensable en la unidad administrativa;
3) Informacin ocasional o eventual.
ARTICULO 22.- En caso de informacin vital para el funcionamiento de la unidad administrativa, se
debern tener procesos concomitantes, as como tener el respaldo diario de las modificaciones efectuadas,
rotando los dispositivos de respaldo y guardando respaldos histricos semanalmente.
ARTICULO 23.- La informacin necesaria pero no indispensable, deber ser respaldada con una frecuencia
mnima de una semana, rotando los dispositivos de respaldo y guardando respaldos histricos mensualmente.
ARTICULO 24.- El respaldo de la informacin ocasional o eventual queda a criterio de la unidad
administrativa.
ARTICULO 25.- Los archivos magnticos de informacin, de carcter histrico quedarn documentados
como activos de la unidad acadmica y estarn debidamente resguardados en su lugar de almacenamiento.
Es obligacin del responsable del equipo de cmputo, la entrega conveniente de los archivos magnticos de
informacin, a quien le suceda en el cargo.
ARTICULO 26.- Los sistemas de informacin en operacin, como los que se desarrollen debern contar con
sus respectivos manuales. Un manual del usuario que describa los procedimientos de operacin y el manual
tcnico que describa su estructura interna, programas, catlogos y archivos.
CAPITULO II
FUNCIONAMIENTO
ARTICULO 27.- Es obligacin de la Administracin de Informtica vigilar que el equipo de cmputo se use
bajo las condiciones especificadas por el proveedor y de acuerdo a las funciones del rea a la que se asigne.
ARTICULO 28.- Los colaboradores de la empresa al usar el equipo de cmputo, se abstendrn de consumir
alimentos, fumar o realizar actos que perjudiquen el funcionamiento del mismo o deterioren la informacin
almacenada en medios magnticos, pticos, etc.
ARTICULO 29.- Por seguridad de los recursos informticos se deben establecer seguridades:
1) Fsicas
2) Sistema Operativo
3) Software
4) Comunicaciones
5) Base de Datos
6) Proceso
7) Aplicaciones
Por ello se establecen los siguientes lineamientos:
1) Mantener claves de acceso que permitan el uso solamente al personal autorizado para ello.
2) Verificar la informacin que provenga de fuentes externas a fin de corroborar que estn libres de
cualquier agente externo que pueda contaminarla o perjudique el funcionamiento de los equipos.
3) Mantener plizas de seguros de los recursos informticos en funcionamiento
ARTICULO 30.- En ningn caso se autorizar la utilizacin de dispositivos ajenos a los procesos
informticos de la unidad administrativa.
Por consiguiente, se prohibe el ingreso y/o instalacin de hardware y software particular, es decir que no sea
propiedad de una unidad administrativa de la Empresa NN, excepto en casos emergentes que la Direccin
autorice.
CAPITULO III
PLAN DE CONTINGENCIAS
ARTICULO 31.- La Administracin de Informtica crear para las empresas y departamentos un plan de
contingencias informticas que incluya al menos los siguientes puntos:
a) Continuar con la operacin de la unidad administrativa con procedimientos informticos alternos;
b) Tener los respaldos de informacin en un lugar seguro, fuera del lugar en el que se encuentran los equipos.
c) Tener el apoyo por medios magnticos o en forma documental, de las operaciones necesarias para
reconstruir los archivos daados;
d) Contar con un instructivo de operacin para la deteccin de posibles fallas, para que toda accin correctiva
se efecte con la mnima degradacin posible de los datos;
e) Contar con un directorio del personal interno y del personal externo de soporte, al cual se pueda recurrir en
el momento en que se detecte cualquier anomala;
f) Ejecutar pruebas de la funcionalidad del plan
f) Mantener revisiones del plan a fin de efectuar las actualizantes respectivas
CAPITULO IV
ESTRATEGIAS
ARTICULO 32.- La estrategia informtica de la DDT se consolida en el Plan Maestro de Informtica y est
orientada hacia los siguientes puntos:
a) Plataforma de Sistemas Abiertos;
b) Descentralizacin del proceso de informacin
c) Esquemas de operacin bajo el concepto cliente/servidor
d) Estandarizacin de hardware, software base, utilitarios y estructuras de datos
e) Intercomunicacin entre unidades y equipos mediante protocolos estndares
f) Intercambio de experiencias entre Departamentos de Informtica.
g) Manejo de proyectos conjuntos con las diferentes unidades administrativas.
h) Programa de capacitacin permanente para los colaboradores de la empresa del rea de informtica
i) Integracin de sistemas y bases de datos de la Empresa NN, para tener como meta final un Sistema Integral
de Informacin Corporativo.
j) Programacin con ayudas visuales e interactivas. Facilitando interfases amigables al usuario final.
k) Integracin de sistemas teleinformticos (Intranet De grupo empresarial).
ARTICULO 33.- Para la elaboracin de los proyectos informticos y para la presupuestacin de los mismos,
se tomarn en cuentan tanto las necesidades de hardware y software de la unidad administrativa solicitante,
como la disponibilidad de recursos con que stas cuenten.
DISPOSICIONES TRANSITORIAS
ARTICULO PRIMERO.- Las disposiciones aqu enmarcadas, entrarn en vigor a partir del da siguiente de su
difusin.
ARTICULO SEGUNDO.- Las normas y polticas objeto de este documento, podrn ser modificadas o
adecuadas conforme a las necesidades que se vayan presentando, mediante acuerdo del Comit Tcnico de
Informtica de la Empresa NN (CTI); una vez aprobadas dichas modificaciones o adecuaciones, se
establecer su vigencia.
ARTICULO TERCERO.- Las disposiciones aqu descritas constan de forma detallada en los manuales de
polticas y procedimientos especficos existentes.
ARTICULO CUARTO.- La falta de desconocimiento de las normas aqu descritas por parte de los
colaboradores no los libera de la aplicacin de sanciones y/o penalidades por el incumplimiento de las
mismas.