CONTENIDO DEL CURSO: ADMINISTRACIÓN DE LA FUNCIÓN INFORMÁTICA

UNIDAD I
Introducción a la auditoria informática. Conceptos de auditoría y auditoria Informática. La auditoría informática es el proceso de recoger, agrupar y evaluar evidencias para determinar si un Sistema de Información salvaguarda el activo empresarial, mantiene la integridad de los datos, lleva a cabo eficazmente los fines de la organización y utiliza eficientemente los recursos. Auditar consiste principalmente en estudiar los mecanismos de control que están implantados en una empresa u organización, determinando si los mismos son adecuados y cumplen unos determinados objetivos o estrategias, estableciendo los cambios que se deberían realizar para la consecución de los mismos. Los objetivos de la auditoría Informática son: * El control de la función informática * El análisis de la eficiencia de los Sistemas Informáticos * La verificación del cumplimiento de la Normativa en este ámbito * La revisión de la eficaz gestión de los recursos informáticos. La auditoría informática sirve para mejorar ciertas características en la empresa como: - Eficiencia - Eficacia - Rentabilidad - Seguridad Generalmente se puede desarrollar en alguna o combinación de las siguientes áreas:

- Gobierno corporativo - Administración del Ciclo de vida de los sistemas - Servicios de Entrega y Soporte - Protección y Seguridad - Planes de continuidad y Recuperación de desastres

1.2 Tipos de auditoría.            Auditoría contable (de estados financieros) – no es interés del curso. Auditoría interna. La lleva a cabo un departamento dentro de la organización y existe una relación laboral. Auditoría externa. No existe relación laboral y la hacen personas externas al negocio para que los resultados que nos arroje sean imparciales como pueden ser las firmas de contadores o administradores independientes. Auditoria administrativa. (William. P Leonard) es un examen completo y constructivo de la estructura organizativa de la empresa, institución o departamento gubernamental o de cualquier otra entidad y de sus métodos de control, medios de operación y empleo que dé a sus recursos humanos y materiales. Auditoria gubernamental. Auditoría Financiera: Consiste en una revisión exploratoria y critica de los controles subyacentes y los registros de contabilidad de una empresa realizada por un contador público. Auditoria de operaciones: Se define como una técnica para evaluar sistemáticamente de una función o una unidad con referencia a normas de la empresa, utilizando personal no especializado en el área de estudio. Auditoría fiscal: Consiste en verificar el correcto y oportuno pago de los diferentes impuestos y obligaciones fiscales de los contribuyentes desde el punto de vista físico (SHCP), direcciones o tesorerías de hacienda estatales o tesorerías municipales. Auditoria de resultados de programas: Esta auditoría la eficacia y congruencia alcanzadas en el logro de los objetivos y las metas establecidas. Auditoria de legalidad: Este tipo de auditoría tiene como finalidad revisar si la dependencia o entidad, en el desarrollo de sus actividades. Auditoría integral: Es un examen que proporciona una evaluación objetiva y constructiva acerca del grado en que los recursos humanos, financieros y materiales. 1.2.1 Auditoría interna y externa. La Auditoría Externa examina y evalúa cualquiera de los sistemas de información de una organización y emite una opinión independiente sobre los mismos, pero las empresas generalmente requieren de la evaluación de su sistema de información financiero en forma independiente para otorgarle validez ante los usuarios del producto de este, por lo cual tradicionalmente se ha asociado el término Auditoría Externa a Auditoría de Estados Financieros, lo cual como se observa no es totalmente equivalente, pues puede existir. Auditoría Externa del Sistema de Información Tributario, Auditoría Externa del Sistema de Información Administrativo, Auditoría Externa del Sistema de Información Automático etc. La auditoría Interna es el examen crítico, sistemático y detallado de un sistema de información de una unidad económica, realizado por un profesional con vínculos laborales con la misma, utilizando técnicas determinadas y con

2

1.3 Campo de la auditoria informática. etc.5 Modelos de control utilizados en auditoria informática. recuentos numéricos. trazado de planos.el objeto de emitir informes y formular sugerencias para el mejoramiento de la misma. Los programas responden como previsiblemente lo haría una persona inteligente. Inteligencia artificial: Las computadoras se programan de forma que emulen el comportamiento de la mente humana. usuarios y por supuesto. Instrumentación y control: Instrumentación electrónica. 1. Las siglas COBIT significan Objetivos de Control para Tecnología de Información y Tecnologías relacionadas (Control Objetives for Information Systems and related Technology). administradores IT. orientado a todos los sectores de una organización. Algunos campos de aplicación de la informática son las siguientes:       Investigación científica y humanística: Se usan la las computadoras para la resolución de cálculos matemáticos. 3 . dirección y control de las operaciones con el objeto de asegurar la protección de todos los recursos informáticos y mejorar los índices de economía. Estas se usan para el almacenamiento de grandes cantidades de datos y la recuperación controlada de los mismos en bases de datos. El COBIT es precisamente un modelo para auditar la gestión y control de los sistemas de información y tecnología. También se puede definir el Control Interno como cualquier actividad o acción realizada manual y/o automáticamente para prevenir. robots industriales. Estos informes son de circulación interna y no tienen trascendencia a los terceros pues no se producen bajo la figura de la Fe Pública. electro medicina. eficiencia y efectividad de los procesos operativos automatizados. es decir. en la planeación. Documentación e información: Es uno de los campos más importantes para la utilización de computadoras. corregir errores o irregularidades que puedan afectar al funcionamiento de un sistema para conseguir sus objetivos. organización. los auditores involucrados en el proceso. El Control Interno Informático puede definirse como el sistema integrado al proceso administrativo. entre otros.4 Control interno. Gestión administrativa: Automatiza las funciones de gestión típicas de una empresa. desarrollado por ISACA (Information Systems Audit and Control Association). 1. etc. Aplicaciones técnicas: Usa la computadora para facilitar diseños de ingeniería y de productos comerciales. El modelo es el resultado de una investigación con expertos de varios países.

integridad. señaló un informe de ETEK. 1. como por ejemplo la seguridad y calidad. instalaciones.La estructura del modelo COBIT propone un marco de acción donde se evalúan los criterios de información. incluyendo los computadores personales y las redes. Para garantizar el beneficio del auditado como la necesaria independencia del auditor. estando obligado a presentar recomendaciones acerca del reforzamiento del sistema y el estudio de las soluciones más idóneas según los problemas detectados en el sistema informático de esta última. el modelo COBIT consolida y armoniza estándares de fuentes globales prominentes en un recurso crítico para la gerencia. a fin de adquirir un conocimiento pormenorizado de sus características intrínsecas. tales como: datos. aconsejables y óptimos para su adecuación a la finalidad para la que ha sido diseñado. plataformas tecnológicas. define un marco de referencia que clasifica los procesos de las unidades de tecnología de información de las organizaciones en cuatro “dominios” principales. El COBIT es un modelo de evaluación y monitoreo que enfatiza en el control de negocios y la seguridad IT y que abarca controles específicos de IT desde una perspectiva de negocios. se deben tomar en cuenta los recursos que proporciona la tecnología de información. los profesionales de control y los auditores. lanzado en 1996. Únicamente en los casos en el que el auditor dedujese la imposibilidad de que el sistema pudiera acomodarse a las exigencias propias de su cometido. confidencialidad. “Cualquier tipo de empresa puede adoptar una metodología COBIT. Cualquiera actitud que se anteponga intereses personales del auditor a los del auditado deberá considerarse como no ética. es una herramienta de gobierno de TI que ha cambiado la forma en que trabajan los profesionales de tecnología. como parte de un proceso de reingeniería en aras de reducir los índices de incertidumbre sobre vulnerabilidades y riesgos de los recursos IT y consecuentemente.Monitoreo Estos dominios agrupan objetivos de control de alto nivel. complejo y diversificado”. provee una herramienta automatizada. Estos dominios y objetivos de control facilitan que la generación y procesamiento de la información cumplan con las características de efectividad. Vinculando tecnología informática y prácticas de control. para evaluar de manera ágil y consistente el cumplimiento de los objetivos de control y controles detallados. cumplimiento y confiabilidad. este podrá proponer un cambio cualitativamente significativo de determinados elementos o del propio sistema informático globalmente contemplado.6 Principios aplicados a los auditores informáticos. El auditor deberá ver cómo se puede conseguir la máxima eficacia y rentabilidad de los medios informáticos de la empresa auditada. En ningún caso está justificado que realice su trabajo el prisma del propio beneficio. “La adecuada implementación de un modelo COBIT en una organización. El conjunto de lineamientos y estándares internacionales conocidos como COBIT. se auditan los recursos que comprenden la tecnología de información. este último deberá evitar estar ligado en cualquier forma. sistemas. La adaptación del auditor al sistema del auditado debe implicar una cierta simbiosis con el mismo. a intereses de determinadas marcas. que aseguran que los procesos y recursos de información y tecnología contribuyen al logro de los objetivos del negocio en un mercado cada vez más exigente. finalizó el informe de ETEK. el auditor deberá establecer los requisitos mínimos. El auditor deberá lógicamente abstenerse de recomendar actuaciones innecesariamente onerosas. como por ejemplo el recurso humano. entre otros. COBIT se aplica a los sistemas de información de toda la empresa. dañinas o que generen riesgos injustificados 4 . disponibilidad. Asimismo. aplicaciones. y finalmente se realiza una evaluación sobre los procesos involucrados en la organización. como de la tecnología que la respalda. que cubren tanto los aspectos de información. sobre la posibilidad de evaluar el logro de los objetivos del negocio apalancado en procesos tecnológicos”. Está basado en la filosofía de que los recursos TI necesitan ser administrados por un conjunto de procesos naturalmente agrupados para proveer la información pertinente y confiable que requiere una organización para lograr sus objetivos. COBIT. Una vez estudiado el sistema informático a auditar. instalaciones y recurso humano. a saber: -Planificación y organización -Adquisición e implantación -Soporte y Servicios . productos o equipos compatibles con los de su cliente. eficiencia.

Fase I: Conocimientos del Sistema Fase II: Análisis de transacciones y recursos Fase III: Análisis de riesgos y amenazas Fase IV: Análisis de controles Fase V: Evaluación de Controles Fase VI: El Informe de auditoria Fase VII: Seguimiento de las Recomendaciones 2. Si el auditado decidiera encomendar posteriores auditorías a otros profesionales. pues habrá que hacerla desde el punto de vista de los dos objetivos: • Evaluación de los sistemas y procedimientos. • Evaluación de los equipos de cómputo.1. hay que seguir una serie de pasos previos que permitirán dimensionar el tamaño y características de área dentro del organismo a auditar.2 Revisión preliminar. 2.1 Fases de la auditoria. éstos deberían poder tener acceso a los informes de los trabajos anteriormente realizados sobre el sistema del auditado. UNIDAD II Planeación de la auditoria Informática. Para hacer una adecuada planeación de la auditoría en informática. sus sistemas. los objetivos que debe cumplir. éstos deberías poder tener acceso a los informes de los trabajos profesionales. En el caso de la auditoría en informática. es la referente a facilitar el derecho de las organizaciones auditadas a la libre elección del auditor. la planeación es fundamental. En esta fase el auditor debe de armarse de un conocimiento amplio del área que va a auditar. tiempos (una empresa no pude dejar sus equipos y personal que lo opera sin trabajar porque esto le genera 5 . 2.para el auditado. organización y equipo. respecto de la aplicación de este principio.1 Planeación.1. Una de las cuestiones más controvertidas. del grado de cobertura que dan las aplicaciones a las necesidades estratégicas y operativas de información de la empresa.

1. Cuando éste sea el caso. así como de crear su equipo de auditores expertos en la materia con el fin de evitar tiempos muertos a la hora de iniciar la auditoria. 2. Permite planificar y ejecutar pruebas relacionadas con los riesgos y controles definidos para esta auditoría. etc. todo aquello que representa un gasto para la empresa. 2.4 Examen y evaluación de la información.1. que puede obtenerse de las pruebas sustantivas realizadas por el auditor independiente. el medio idóneo para expresar en términos cuantitativos el juicio del auditor respecto a la razonabilidad. con la esperanza de obtener mayor confianza por medio del sistema de control interno. o si los puntos fuertes del control eliminarían el error. dependiendo fundamentalmente del resultado de estas pruebas en el periodo preliminar así como de la evidencia del cumplimiento.5 Pruebas de controles de usuario. por esta razón habrá puntos claves que se nos instruya sean revisados. influye primordialmente la habilidad para entender el sistema y comprender los puntos fuertes y débiles de su control interno. La determinación de la extensión de las pruebas de cumplimento se realizará sobre bases estadísticas o sobre bases subjetivas. determinando la extensión de las pruebas y evaluando su resultado. El auditor debe de decidir se debe continuar elaborando pruebas de consentimiento. 6 . Cuando se utilicen bases subjetivas se deberá dejar constancia en los papeles de trabajo de las razones que han conducido a tal elección. ordena una auditoria cuando siente que un área tiene una falla o simplemente no trabaja productivamente como se sugiere. hay que recordar que las auditorias parten desde un ámbito administrativo y no solo desde la parte tecnológica. En esa labor de identificación. justificando los criterios y bases de selección. en principio. la aplicación de tales pruebas a todo el periodo restante puede no ser necesaria.3 Revisión detallada. ejercicio de ventas. y será preciso determinar si los errores tienen una repercusión directa en los estados financieros. hemos de conjugar ambos a fin de realizar un análisis e identificar los puntos fuertes y débiles del sistema. o proceder directamente a revisión con los usuarios (pruebas compensatorias) o a las pruebas sustantivas.1. 2.pérdidas sustanciosas). El muestreo estadístico es. dentro del periodo restante. En una auditoria existen los siguientes módulos para ayudarle a planificar y ejecutar pruebas:       Aéreas de Auditoria Registro de Riesgos y Controles Plan de Pruebas Realizar pruebas Permite especificar la estructura bajo la cual se agruparan las pruebas. Los objetos de la fase detallada son los de obtener la información necesaria para que el auditor tenga un profundo entendimiento de los controles usados dentro del área de informática. Es decir. porque al fin de cuentas hablamos de tiempo y costo de producción. Periodo en el que se desarrollan las pruebas y su extensión Los auditores independientes podrán realizar las pruebas de cumplimiento durante el periodo preliminar. Es de tomarse en cuenta que el propietario de dicha empresa. herramientas y conocimientos previos. Evaluación del control interno Realizados los cuestionarios y representado gráficamente el sistema de acuerdo con los procedimientos vistos. La conjugación de ambas nos dará el nivel de confianza de los controles que operan en la empresa.

emergencia. ya que esto depende de las dimensiones de la organización. medios. Se pueden identificar 8 diferentes pruebas sustantivas: 1 pruebas para identificar errores en el procesamiento o de falta de seguridad o confidencialidad. Las Áreas de Auditoria estructuran sus pruebas en programas de trabajo lógicos y pueden usarse para capturar información relacionada con los objetivos de cada programa de trabajo.2 Evaluación de los sistemas de acuerdo al riesgo. Una Librería de Áreas y una Librería de Pruebas pueden también ser mantenida para proveer Áreas y Pruebas Standard para su selección en cada auditoria. de la administración estatal para prevenir o remediar los posibles riesgos. cinturón de seguridad. 2. 2 prueba para asegurar la calidad de los datos. revisadas o aprobadas). etc. hechos desafortunados. Seguridad   Cualidad o estado de seguro Garantía o conjunto de garantías que se da a alguien sobre el cumplimiento de algo. 7 . dispositivos. como enfermedad. contingencia. ya que se debe contar con un equipo seleccionado y con ciertas características que puedan ayudar a llevar la auditoria de manera correcta y en el tiempo estimado.. peligro. 8 pruebas para determinar problemas de legalidad.1. 5 confirmaciones de datos con fuentes externas 6 pruebas para confirmar la adecuada comunicación. Riesgo    Proximidad o posibilidad de un daño. Ejemplo: Seguridad Social Conjunto de organismos. 2. Permite registrar el resultado y el status de cada prueba (completadas. medidas.6 Pruebas sustantivas. 2. de los sistemas y de los equipos. Cada uno de los imprevistos.4 Personal participante. 3 pruebas para identificar la inconsistencia de datos. medidas. editar y borrar pruebas con independencia del Registro de Riesgos y Controles. apuro. Una de las partes más importantes en la planeación de la auditoría en informática es el personal que deberá participar. Se dice también de todos aquellos objetos.  Permite agregar. incapacidad. El objetivo de las pruebas sustantivas es obtener evidencia suficiente que permita al auditor emitir su juicio en las conclusiones acerca de cuándo pueden ocurrir pérdidas materiales durante el proceso de la información. Aquí no se verá el número de persona que deberán participar. maternidad o jubilación. lo que se deberá considerar son exactamente las características que debe cumplir cada uno del personal que habrá de participar en la auditoria.. trabajadores y empresarios. que contribuyen a hacer más seguro el funcionamiento o el uso de una cosa: cierre de seguridad. accidentes laborales. etc. que puede cubrir un seguro. urgencia. etc. 7 prueba para determinar falta de seguridad. problemas y necesidades de los trabajadores.. Sinónimos: amenaza. etc. se financia con aportaciones del Estado. 4 prueba para comparar con los datos o contadores físicos.

el método de obtención de información está directamente ligado a la disponibilidad. tenga éxito debe comenzar por obtener un diagnostico con información verdadera y a tiempo de lo que sucede en la organización bajo análisis. al cual se le exija la optimización de recursos (eficiencia) y se le retribuya o compense justamente por su trabajo. 3. o prácticas y condiciones que deben incrementarse. se retroalimentan y se da un seguimiento. te dejamos valiosos consejos en esta nota. se analiza. 3. con el fin de que funcione mejor.3 Entrevistas con el personal de informática. localizando prácticas y condiciones que son perjudiciales para la empresa o que no están justificando su costo. nos proporcionen aquello que se está solicitando. 8 . o bien se efectúe alguna entrevista de comprobación de hipótesis. 3. seguida de sugerencias para mejorar. esta obtención de la información debe ser planeada en forma estructurada para garantizar una generación de datos que ayuden posteriormente su análisis.O.000 profesionales en sistemas entre nuestro equipo de selectores. La entrevista es uno de los eslabones finales para conseguir la posición deseada. La recolección de datos puede darse de varias maneras: • Cuestionarios • Entrevistas • Observación • Información documental (archivo) Toda la información tiene un valor en sí misma. Desde el otro lado del mostrador y habiendo entrevistado a 5. y complementen el grupo multidisciplinario.1 Recopilación de la información organizacional. Para que un proceso de D. Existen ventajas y desventajas en el uso de cada una de estas herramientas.Uno de los esquemas generalmente aceptados para tener un adecuado control es que el personal que intervenga esté debidamente capacitado. que tenga un alto sentido de moralidad. El propósito principal de la auditoria de recursos humanos es mostrar cómo está funcionado el programa. Con estas bases debemos considerar los conocimientos. La auditoría es un sistema de revisión y control para informar a la administración sobre la eficiencia y la eficacia del programa que lleva a cabo. Es un ciclo continuo en el cual se planea la recolección de datos. sino también el del usuario del sistema. El entrevistador dirige la conversación e intenta obtener la máxima información posible del candidato. También se deben contar con personas asignadas por los usuarios para que en el momento que se solicite información. Patrón en in criterio o un modelo que se establece previamente para permitir la comparación con los resultados o con los objetivos alcanzados. Es un diálogo directo entre el entrevistador y entrevistado. la práctica profesional y la capacitación que debe tener el personal que intervendrá en la auditoria.2 Evaluación de los recursos humanos La auditoría de recursos humanos puede definirse como el análisis de las políticas y prácticas de personal de una empresa y la evaluación de su funcionamiento actual. UNIDAD III Auditoria de la función informática. dificultad y costo. su utilidad dependerá del objetivo que se busque y los medios para llevar a cabo esa recolección de datos en tiempo y forma para su posterior análisis. ya que debemos analizar no sólo el punto de vista de la dirección de informática. El sistema de administración de recursos humanos necesita patrones capaces de permitir una continua evaluación y control sistemático de su funcionamiento. Por medio de la comparación con el patrón pueden evaluarse los resultados obtenidos y verificar que ajustes y correcciones deben realizarse en el sistema.

clasificar. 3.C. Procedimientos de registro.Existencia de procedimientos relativos a autorización. el auditor deberá considerar los siguientes aspectos: a. Para efectos de estudio y evaluación del control interno en una revisión en una revisión de estados presupuestarios. reunir. Semi-estructurada (mixta) Es una combinación de las dos anteriores. Modalidades de la Entrevista Personal Estructurada (dirigida) El entrevistador dirige la conversación y hace las preguntas al candidato siguiendo un cuestionario o guión. El entrevistador utilizará preguntas directas para conseguir informaciones precisas sobre ti. que surgen en función del desarrollo de la conversación. aficiones e intentará ponerte en situaciones reales para estudiar tus reacciones.4 Situación presupuestal y financiera. No estructurada (libre) El entrevistador te dará la iniciativa a ti.Vigilancia sobre el establecimiento y mantenimiento de controles internos con objeto de identificar si están operando efectivamente y si deben ser modificados cuando existan cambios importantes. que va a dar a los procedimientos de auditoría. salvaguarda física de documentación soporte y de verificación y evaluación.Existencia de factores que aseguren un ambiente de control . sé conciso e intenta relacionar tus respuestas y comentarios con las exigencias del puesto al que optas. y deberás desenvolverte por tu cuenta. alcance y oportunidad. incluyendo los aplicables a la actualización de cifras y a los controles relativos al procesamiento electrónico de datos. Intenta seguir un orden discursivo. emitido por la Comisión de Normas y Procedimientos de Auditoría del Instituto Mexicano de Contadores Públicos. registrar y producir información cuantitativa de las operaciones basadas en flujos de efectivo y partidas devengadas . y preguntas indirectas para sondearte respecto a tus motivaciones. Lo más aconsejable es empezar siguiendo el guión de tu historial profesional. experiencias. También puedes preguntar si está interesado en conocer algo en particular. con el fin de tener más de un punto de vista a la hora de elegir el candidato final. El entrevistador podría empezar con la pregunta: “Háblame de ti”. bases y lineamientos presupuestarios c. Existencia e políticas. Se recomienda contestar a las preguntas aportando aquella información que se pide. y luego seguir con preguntas generales. Aprovecha para llevar la conversación a los puntos fuertes que deseas destacar en relación con el puesto ofertado.Existencia de riesgo en la información financiera Existencia de un sistema presupuestal que permita identificar. éste servirá de base para determinar el grado de confianza que se depositará en él y le permita determinar la naturaleza.Te preguntará por tu currículum.. El entrevistador formulará las mismas preguntas a todos los candidatos. El estudio y evaluación del control interno deberá efectuarse conforme a lo dispuesto en el boletín 3050 “Estudio y Evaluación del Control Interno”. En ocasiones puede haber más de un entrevistador. habilidades. analizar. con claridad y brevedad. Existencia de un procedimiento de autorizaciones e. Existencia de un presupuesto anual autorizado b. . procesamiento y clasificación de transacciones. control y reporte presupuestario 9 . por lo que el auditor para el cumplimiento de los objetivos deberá considerar lo siguiente: . A. Existencia de un sistema de registro presupuestario d.

los paquetes de control de acceso basados en componentes pueden ser eludidos por delincuentes sofisticados en computación. por lo tanto.3 Seguridad personal. y por eso las normas y estándares propiamente informáticos deben estar. que intentar acceder vía lógica a la misma. La seguridad lógica se encarga de los controles de acceso que están diseñados para salvaguardar la integridad de la información almacenada de una computadora.2 Seguridad lógica y confidencial. Hackers. no. la seguridad de la misma será nula si no se ha previsto como combatir un incendio. otros. la Seguridad Física consiste en la “aplicación de barreras físicas y procedimientos de control. Código oculto en un programa Entrada de virus Un método eficaz para proteger sistemas de computación es el software de control de acceso. Así. está subsumida en la gestión integral de la empresa. Copias de programas y /o información. 4. Se refiere a los controles y mecanismos de seguridad dentro y alrededor del Centro de Cómputo así como los medios de acceso remoto al y desde el mismo. virus. pues piden al usuario una contraseña antes de permitirle el acceso a información confidencial. Si bien algunos de los aspectos tratados a continuación se prevén. (conceptos luego tratados). sometidos a los generales de la misma. A finales del siglo XX. los Sistemas Informáticos se han constituido en las herramientas más poderosas para materializar uno de los conceptos más vitales y necesarios para cualquier organización empresarial. como medidas de prevención y contramedidas ante amenazas a los recursos e información confidencial” (1).Obtener el estado analítico de recursos presupuestarios y el ejercicio presupuestario del gasto. Esto puede derivar en que para un atacante sea más fácil lograr tomar y copiar una cinta de la sala. Sin embargo. En consecuencia.103 de la Ley Federal de Presupuesto y Responsabilidad Hacendaria) UNIDAD IV Evaluación de la seguridad. Es muy importante ser consciente que por más que nuestra empresa sea la más segura desde el punto de vista de ataques externos. La falta de seguridad lógica o su violación puede traer las siguientes consecuencias a la organización: Cambio de los datos antes o cuando se le da entrada a la computadora. como la detección de un atacante interno a la empresa que intenta a acceder físicamente a una sala de operaciones de la misma. La seguridad física es uno de los aspectos más olvidados a la hora del diseño de un sistema Informático. Identifica individualmente a cada usuario y sus actividades en el sistema. etc. implementados para proteger el hardware y medios de almacenamiento de datos. de uso específico. los Sistemas de Información de la empresa. 4. tal como lo establecen los Términos de Referencia para auditorías a Órganos Desconcentrados y Entidades Paraestatales de la SFP. las 10 . a los programas de uso general. La Informática hoy. así como de controlar el mal uso de la información. por el software de desarrollo y por los programas en aplicación. por lo que no es conveniente depender de esos paquetes por si solos para tener una seguridad adecuada. así como el flujo de efectivo que detalle el origen y el destino de los egresos (Art. Generalidades de la seguridad del área física. La seguridad lógica se encarga de controlar y salvaguardar la información generada por los sistemas. de las redes y terminales. y restringe el acceso a datos. Los paquetes de control de acceso protegen contra el acceso no autorizado.

permitiendo cierto margen de violaciones. El concepto de auditoría es mucho más que esto. En cierta forma sirven para evaluar la eficiencia de los controles preventivos. restricción de terminales. Para ello. limitación de reintento. control de accesos. Es un examen crítico que se realiza con el fin de evaluar la eficacia y eficiencia de una sección. debido a que la corrección de errores es en sí una actividad altamente propensa a errores. Software de base.organizaciones informáticas forman parte de lo que se ha denominado el "management" o gestión de la empresa. La corrección adecuada puede resultar difícil e ineficiente. 4. Software de aplicación. en dicha entidad. los procedimientos para asegurar la fiabilidad del software (tanto operativo como de gestión) y los criterios a considerar para garantizar la integridad de la información. ayuda a la toma de decisiones. El término de Auditoría se ha empleado incorrectamente con frecuencia ya que se ha considerado como una evaluación cuyo único fin es detectar errores y señalar fallas. Ejemplo: Archivos y procesos que sirvan como pistas de auditoría Procedimientos de validación  Controles Correctivos Ayudan a la investigación y corrección de las causas del riesgo. se distingue entre las medidas para restringir y controlar el acceso a dichos recursos.5 Seguridad en los datos y software de aplicación. pero no decide por sí misma. un organismo. control de uso de recursos y medición de 'performance'. ya se habían detectado fallas. Control de acceso. A causa de esto. Control de cambios y versiones. 4. Cabe aclarar que la Informática no gestiona propiamente la empresa. Por ende. antes de realizarse la auditoría. Son los más importantes para el auditor. etc. se ha tomado la frase "Tiene Auditoría" como sinónimo de que. 11 . Clasificación general de los controles  Controles Preventivos Son aquellos que reducen la frecuencia con que ocurren las causas del riesgo. desconexión de la sesión. control de uso de programas de utilidad. Ejemplos: Letrero "No fumar" para salvaguardar las instalaciones Sistemas de claves de acceso  Controles detectives Son aquellos que no evitan que ocurran las causas del riesgo sino que los detecta luego de ocurridos. Este apartado aborda los aspectos asociados al componente lógico del sistema: programas y datos. debido a su importancia en el funcionamiento de una empresa. siendo necesaria la implantación de controles defectivos sobre los controles correctivos. asignación y cambio de derechos de acceso. existe la Auditoría Informática. una entidad. Sistemas de identificación.4 Clasificación de los controles de seguridad.

capacitación.En este apartado se trata todo lo concerniente al software de aplicación. contratos. Documentación: existe. A partir de distintos factores como el número de usuarios que accederá a la información. Procedimientos para prohibir el acceso no autorizado a los datos. Debiendo identificar los distintos perfiles de usuario que accederán a los archivos de la aplicación y los subconjuntos de información que podrán modificar o consultar. Un sistema informático existe como tal desde el momento en que es capaz de tratar y suministrar información. Estándares: se aplican. . todo lo relativo a las aplicaciones de gestión. Procedimientos para mantener la consistencia y corrección de la información en todo momento. garantías. y la lógica. Metodología. . Involucración del usuario. confidencialidad e integridad que se aplicarán a los datos: Procedimientos para recuperar los datos en casos de caída del sistema o de corrupción de los archivos. la necesidad de compartir información y las estimaciones de volumen se deberá elegir el SGBD más adecuado a las necesidades de la empresa o proyecto en cuestión. . Procedimientos para restringir el acceso no autorizado a los datos. se reduciría a un conjunto de elementos lógicos sin ninguna utilidad. o bien orientada a objetos. Es importante la utilización de metodologías de diseño de datos. Para ello deberán identificarlos. Diseño de bases de datos. como y quien lo controla. condiciones. Adquisición de software estándar. que se refiere al tipo. se aplica. esta actualizada. pruebas. Los datos es decir. 12 . que hace referencia a las relaciones que deben existir entre las tablas y reglas del negocio. es satisfactoria. El equipo de analistas y diseñadores deben hacer uso de una misma metodología de diseño. Entornos real y de prueba. Sin ésta. red. relacional. derechos. la información que se procesa y se obtiene son la parte más importante de todo el sistema informático y su razón de ser. sean producto de desarrollo interno de la empresa o bien sean paquetes estándar adquiridos en el mercado. si bien muchos de ellos pueden ser aplicables a los archivos de datos convencionales. . Básicamente existen dos niveles de integridad: la de datos. Los criterios que se citan a continuación hacen referencia a la seguridad de los Sistemas de Gestión de Bases de Datos (SGBD) que cumplan normas ANSI. Participación de personal externo. Control de cambios. soporte técnico. . Metodología: existe. En la actualidad la inmensa mayoría de sistemas tienen la información organizada en sendas Bases de Datos. Debe realizarse una estimación previa del volumen necesario para el almacenamiento de datos basada en distintos aspectos tales como el número mínimo y máximo de registros de cada entidad del modelo de datos y las predicciones de crecimiento. deben definirse los procedimientos de seguridad. es decir. licencias. longitud y rango aceptable en cada caso. la cual debe estar en concordancia con la arquitectura de la Base de Datos elegida jerárquica. es accesible. En la fase de diseño de datos. Control de calidad. Desarrollo de software. . Datos.

Los datos de prueba deben estar dimensionados de manera que permitan la realización de pruebas de integración con otras aplicaciones. Creación de bases de datos. a su vez. En la fase de creación. el número de usuarios que se comunican. actualización. Una vez conseguida la Operatividad de los Sistemas. que consiste en la definición de los perfiles de usuario y las acciones que les son permitidas (lectura. Se realizará una revisión inicial sin estudiar a fondo las contradicciones que pudieran existir. Construcción de los procedimientos de copia y restauración de datos. Construcción de los procedimientos de restricción y control de acceso.Debe designarse un Administrador de Datos. alta. la recepción definitiva de las máquinas debería estar firmada por los responsables de Explotación. puede tratarse de estudiantes. Debe crearse un entorno de desarrollo con datos de prueba. Existen dos enfoques para este tipo de procedimientos: Confidencialidad basada en roles. recuperación de datos. al menos en los sectores más importantes. 3. hacen sus compras. Los denominados delincuentes cibernéticos se pasean a su aire por el mundo virtual. deberá comprobarse que los Procedimientos Específicos no se opongan a los Procedimientos Generales. Informática no está en contradicción con alguna Norma General no informática de la empresa. deberá verificarse que no existe contradicción alguna con la Normativa y los Procedimientos Generales de la propia empresa. asimismo va aumentando el uso indebido de la misma. definición de estándares y nomenclatura. 4. el sabotaje informático.6 Controles para evaluar software de aplicación. pagan sus cuentas. Hoy en día.o sea.7 Controles para prevenir crímenes y fraudes informáticos. En todos los casos anteriores. 2. el fraude. borrado. realizan negocios y hasta consultan con sus médicos online supera los 200 millones. de rendimiento con volúmenes altos. pero registrando las áreas que carezcan de normativa. A medida que se va ampliando la Internet. 4. la trata de niños con fines pornográficos y el acecho. Para ello. el segundo objetivo de la auditoría es la verificación de la observancia de las normas teóricamente existentes en el departamento de Informática y su coherencia con las del resto de la empresa. . creación/eliminación de tablas. ocultarse tras incontables "enlaces" o simplemente desvanecerse sin dejar ningún documento de rastro. se revisara su existencia en las áreas fundamentales. Explotación no debería explotar una Aplicación sin haber exigido a Desarrollo la pertinente documentación. Estos delincuentes pueden pasar desapercibidos a través de las fronteras. a los que la Informática debe estar sometida. 13 . Los Procedimientos Específicos Informáticos. Los delincuentes de la informática son tan diversos como sus delitos. ya que es importante centralizar en personas especializadas en el tema las tareas de redacción de normas referentes al gestor de datos utilizado. confidencialidad e integridad definidos en la etapa de diseño: . Tampoco el alta de una nueva Aplicación podría producirse si no existieran los Procedimientos de Backup y Recuperación correspondientes. y sobre todo verificando que esta Normativa General . Del mismo modo. habrán de revisarse sucesivamente y en este orden: 1. Por ejemplo. Las Normas Generales de la Instalación Informática. Igualmente. asesoramiento al personal de desarrollo entre algunos otros aspectos. terroristas o figuras del crimen organizado. modificación de la estructura de las tablas). de modo que las actividades del desarrollo no interfieran el entorno de explotación. Se verificará su existencia. en países que carecen de leyes o experiencia para seguirles la pista -. diseño de procedimientos de arranque. incurriendo en delitos tales como el acceso sin autorización o "piratería informática". Los Procedimientos Generales Informáticos. Pueden despachar directamente las comunicaciones o esconder pruebas delictivas en "paraísos informáticos" . deben desarrollarse los procedimientos de seguridad. Así. comparado con 26 millones en 1995. En los años recientes las redes de computadoras han crecido de manera asombrosa.

la interrupción prolongada de los servicios de computación puede llevar a pérdidas financieras significativas. así como la protección a los accesos al centro de sistematización. señala el Manual de la ONU. que pueden paralizar completamente los sistemas o borrar todos los datos del disco duro. la disponibilidad de los sistemas informáticos se ha vuelto crucial. las instalaciones eléctricas. la capacidad para recuperarse exitosamente de los efectos de un desastre dentro de un periodo predeterminado debe ser un elemento crucial en un plan estratégico de seguridad para una organización. se ha demostrado que más del 60% de las empresas que sufren un desastre y que no tienen un plan de recuperación ya en funcionamiento. y equipos asociados. sobre todo si está implicada la responsabilidad de la gerencia de informática. Por lo tanto.8 Plan de contingencia. tales como el hardware. es todo lo relacionado con la seguridad. Los malhechores manipulan los datos o las operaciones. Actualmente. también se están propagando últimamente por las redes. si es que existen. la empresa puede terminar en un fracaso total. que originalmente pasaron de una computadora a otra por medio de disquetes "infectados". seguros. En sí. Lo más grave es que se puede perder la credibilidad del público o los clientes y. la prevención de riesgos y protección de los recursos físicos informáticos de la empresa. 14 . 4. saldrán del negocio en dos o tres años. como consecuencia. Los procedimientos manuales. Igualmente todo lo relacionado con la seguridad y salvaguarda de las construcciones. UNIDAD V Auditoria de la seguridad en la teleinformática. 4. Dichos números se pueden vender por jugosas sumas de dinero a falsificadores que utilizan programas especiales para codificarlos en bandas magnéticas de tarjetas bancarias y de crédito. En caso de un desastre.9 Técnicas y herramientas relacionadas con la seguridad física y del personal. ya que les resultaría extremadamente difícil funcionar sin los recursos informáticos. el mobiliario y equipo de oficina. En un estudio realizado por la Universidad de Minnesota. se calcula que los consumidores pierden unos 500 millones de dólares al año debido a los piratas que les roban de las cuentas online sus números de tarjeta de crédito y de llamadas. este porcentaje seguramente crecerá. periféricos. sólo serían prácticos por un corto periodo.Según datos recientes del Servicio Secreto de los Estados Unidos. Mientras vaya en aumento la dependencia de la disponibilidad de los recursos informáticos. la mayoría de las empresas necesitan un nivel alto de disponibilidad y algunas requieren incluso un nivel continuo de disponibilidad. las instalaciones de comunicación y de datos. Algunos virus dirigidos contra computadoras elegidas al azar. con frecuencia camuflados en mensajes electrónicos o en programas "descargados" de la red. SEGURIDAD FISICA Es todo lo relacionado con la seguridad y salvaguarda de los bienes tangibles de los sistemas computacionales de la empresa. Otros delincuentes de la informática pueden sabotear las computadoras para ganarle ventaja económica a sus competidores o amenazar con daños a los sistemas con el fin de cometer extorsión. Medida que las empresas se han vuelto cada vez más dependientes de las computadoras y las redes para manejar sus actividades. procedimientos de recuperación de desastres. ya sea directamente o mediante los llamados "gusanos" o "virus".

es habitual el uso de expresiones y conceptos relacionados con la teleinformática. Las técnicas de comunicación se estructuran en niveles: físico. desde un simple terminal hasta una red. También. Luego mencionamos de forma genérica los elementos que integran un sistema teleinformática. Continuamos explicando las técnicas fundamentales de transmisión de datos. enlace de datos. para comprender cómo viaja la información de un sistema a otro a través de los circuitos de telecomunicación. establecimos los últimos desarrollos y las tendencias de la teleinformática. En la actualidad tiene una gran trascendencia tanto técnica como social. Comenzamos por introducir la historia y evolución de la teleinformática y de la manera en que fue desarrollándose. red.5. sesión. y a su vez. Además. en lo que respecta a la educación. desde las redes digitales hasta el proceso distribuido. Analizamos los servicios de valor añadido como el Video tex. y en los conceptos básicos sobre Programas de Comunicación y Gestión de Red. proporcionando un panorama general del tema. 15 . presentación y aplicación. Hicimos inca pié en la red Internet y su protocolo TCP/IP. Tanto en la vida profesional como en las actividades cotidianas. lo que se denomina teleinformática: la unión de la informática y las telecomunicaciones.1 Generalidades de la seguridad en el área de la teleinformática. pero a su vez siendo precisos. transporte. Ibercom o La Telefonía Móvil. Por último. Explicaremos claramente la importancia de la teleinformática y su desarrollo a través de la historia desde el comienzo ya que es uno de los factores que ha constituido y constituye un elemento fundamental para la evolución de la humanidad: la comunicación. manifestamos la importancia de la relación que existe entre la teleinformática y la sociedad. la sanidad y la empresa. mencionamos las redes de área local ya que son muy importantes en lo que a la teleinformática respecta. Este trabajo se basa en conceptos fundamentales expresados de la manera más simple posible.

y el receptor. tienen un impacto mucho mayor que hace algunos años. Así ante la continua aparición de nuevas herramientas de gestión. El desarrollo de las políticas. aunque después se hayan ido ampliando los objetivos. terrorismo. corte de líneas o suministros. Dijimos antes que la auditoría debía velar no sólo por los activos de la empresa sino además por su capacidad competitiva. el medio. Inundaciones. destellos con espejos entre innumerables métodos de comunicación. que da origen a la información. Posteriormente se desarrolló la técnica que dio origen al teléfono para la comunicación directa de la voz a larga distancia. terremotos. Más tarde. Como brillantemente lo expresa Fernando Gaziano (Deloitte Chile). se considera: la ubicación del centro de procesos. huelgas. en el cuál cada palabra significaba algo y cada frase tenía un contenido informativo. presupuesto. Procedimientos. así como si existen sistemas y métodos de evaluación periódica de riesgos. Ser competitivo es continuar en la lucha por la subsistencia o continuidad de la empresa. Cuidar de esto último significa difundir. que permite la transmisión. haciendo uso del benchmarking puede verificar y promover las mejores prácticas para el mantenimiento de la más alta competitividad. por lo que el impacto de las fallas. así a la hora de revisar el desarrollo se verá si se realiza en un entorno seguro. apoyar y controlar las nuevas y buenas prácticas. los accesos no autorizados. La Auditoría de la Seguridad Para muchos la seguridad sigue siendo el área principal a auditar. la auditoría interna se ve compelida a velar entre otras cosas por la aplicación y buen uso de las mismas. La primera comunicación que existió entre los hombres fue a base de signos o gestos que expresaban intuitivamente determinadas manifestaciones con sentido propio. Así como después del "big bang" un universo de planetas y estrellas comenzó y continúa expandiéndose. Ello ciertamente implica un muy fuerte compromiso. especialmente relacionada con sistemas basados en el uso de tecnología de información y comunicaciones. entre otros problemas. la comunicación a distancia comenzó a ser cada vez más importante. hasta el punto de que en algunas entidades se creó inicialmente la función de auditoría informática para revisar la seguridad.. incendios. etc. En la auditoría de otras áreas pueden también surgir revisiones solapadas con la seguridad. La primera técnica utilizada surgió con la aparición del telégrafo y el código morse que permitieron comunicaciones a través de cables a unas distancias considerables. Más tarde la radio y la transmisión de imágenes a través de la televisión habilitaron un gran número de técnicas y métodos que luego fueron muy importantes a lo que respecta a la comunicación. Amenazas físicas externas. o bien entre un barco y la costa. Es aquí donde aparecen las señales de humo. posibles estándares. Así. computadoras 16 . Estos gestos iban acompañados de sonidos.    Los controles directivos. explosiones. Posteriormente. PCs. el hombre tubo necesidad de realizar comunicaciones a distancia como por ejemplo. entre personas de dos aldeas situadas a cierta distancia pero con visibilidad entre ambas. normas y guías. objetivos de control. planes. debiendo abordar aspectos relacionados con el Gobierno Corporativo y los nuevos riesgos a los que se enfrentan las organizaciones. comenzó la comunicación hablada a través de un determinado lenguaje. de los servidores. 5.En una comunicación se transmite información desde una persona a otra e intervienen tres elementos: el emisor. de la misma forma el mundo del Auditor Interno es cada vez más amplio. funciones. probablemente hoy se enfrenta a uno de los cambios más importantes en su profesión. etc. la revelación de la información. que recibe la información. Con el paso del tiempo y la evolución tecnológica.3 Síntomas de riesgo.2 Objetivos y criterios de la auditoria en el área de la teleinformática. Como nunca. Cada día es mayor la importancia de la información. "los auditores y los astrónomos compartimos plenamente una idea: el universo se expande. 5. Son los fundamentos de la seguridad: políticas.

Los riesgos pueden disminuirse (generalmente no pueden eliminarse). procesada y transmitida. Intrusos . Análisis del sistema actual . variación.4 Técnicas y herramientas de auditoría relacionadas con la seguridad en la teleinformática. Ataques Planeación de la Seguridad . Modelo TCP/IP UNIDAD VI Informe de la auditoria informática. correo electrónico. Implantación de la seguridad Servicios de Seguridad . cifrado de las mismas. control sobre páginas web. riesgos por agua. cifrado con comunicaciones. la tecnología usada. y que se incorporen controles en los productos desarrollados y que éstos resulten auditables. Tipos de transacciones. Para evaluarlos hay que considerar el tipo de información almacenada. protección de transmisiones por fax para contenidos clasificados. funcionales y organizacionales que componen la problemática de seguridad en las redes teleinformáticas. outsourcing. El desarrollo de aplicaciones en un entorno seguro. la criticidad de las operaciones. etc. transferirse o asumirse. por accidentes atmosféricos. construcción y distribución de edificios. amenazas de fuego. No se trata de áreas no relacionadas. así como el comercio electrónico. Control de accesos adecuado. autenticación y seguridad. contratados. 5. Análisis de riesgos . Cumplimiento de contratos. técnicas y herramientas más usuales para garantizar privacidad. que se realicen sólo las operaciones permitidas al usuario: lectura. Protección de conversaciones de voz en caso necesario. Generalidades . ejecución.      portátiles (incluso fuera de las oficinas). Protección de datos. visitas. Definiciones . y quedando las pistas necesarias para el control y la auditoría. Topología y tipo de comunicaciones. protecciones ante virus. ilustrando las operaciones. posible uso de cifrado. borrado y copia. cuantificar su probabilidad e impacto y analizar medidas que los eliminen o que disminuyan la probabilidad de que ocurran los hechos o mitiguen el impacto. salida de los datos. bolsos o carteras que se introducen o salen de los edificios. proveedores. proceso. La continuidad de las operaciones. diseño. 17 . Amenazas . clientes. Uso de contraseñas. el sector de la entidad. Planes de contingencia o de Continuidad. Definición de políticas de seguridad . Tanto físicos como lógicos. almacenamiento y transporte. Comunicaciones y redes. sino que casi todas tienen puntos de enlace comunes: comunicaciones con control de accesos. estructura. Evaluación de riesgos Se trata de identificar riesgos. situaciones de bloqueo. Internet e Intranet. Con el uso de licencias (de los programas utilizados). Introducir al estudiante en los aspectos técnicos. contenido en paquetes}. Introducción General a la Seguridad en Redes . la entidad misma y el momento. el marco legal aplicable. El entorno de producción. Origen del dato. protección de los soportes magnéticos en cuanto a acceso. Modelo OSI para arquitecturas de Seguridad .

como medidas de prevención y contramedidas ante amenazas a los recursos e información confidencial”(1). Características del informe de auditoría: 1. la seguridad de la misma será nula si no se ha previsto como combatir un incendio. implementados para proteger el hardware y medios de almacenamiento de datos. virus. Se refiere a los controles y mecanismos de seguridad dentro y alrededor del Centro de Cómputo así como los medios de acceso remoto al y desde el mismo. Así. Objetivos. como la detección de un atacante interno a la empresa que intenta a acceder físicamente a una sala de operaciones de la misma. 18 . 6.2 Características del informe. Muestra el alcance del trabajo. etc. otros. la Seguridad Física consiste en la “aplicación de barreras físicas y procedimientos de control. 2. (conceptos luego tratados). La seguridad física es uno de los aspectos más olvidados a la hora del diseño de un sistema informático. Es muy importante ser consciente que por más que nuestra empresa sea la más segura desde el punto de vista de ataques externos. no. sobre si éstas muestran la imagen fiel del patrimonio. de la situación financiera y del resultado de sus operaciones. Hackers.1 Generalidades de la seguridad del área física. Si bien algunos de los aspectos tratados a continuación se prevén. Esto puede derivar en que para un atacante sea más fácil lograr tomar y copiar una cinta de la sala. que intentar acceder vía lógica a la misma.6. así como de los recursos obtenidos y aplicados durante el ejercicio. características y afirmaciones que contiene el informe de auditoría El informe de auditoría financiera tiene como objetivo expresar una opinión técnica de las cuentas anuales en los aspectos significativos o importantes. Es un documento mercantil o público.

información sustancial sobre su proceso administrativo. procedimientos. en este sentido el Informe debe: . 4. Importancia El Informe de Auditoría. constituye el mejor medio para que las organizaciones puedan apreciar la forma como están operando. Conclusiones de hechos significativos. Podemos sintetizar que el informe es una presentación pública. reviste gran Importancia.3 Estructura del informe. incluye información suficiente sobre Observaciones. evitando en lo posible el uso de terminología muy especializada. conclusiones y recomendaciones. la imagen fiel del patrimonio. el auditor tendrá como responsabilidad la confección del Informe de Auditoría como un producto final de este trabajo. Asimismo. de la situación financiera. Se realiza conforme a un marco legal. expresa si las cuentas anuales reflejan. Lamentablemente esto no se logrará si el informe revela pobreza de expresión y no se aportan comentarios constructivos. a pesar de que se haya emitido un voluminoso informe. así como expresiones grandilocuentes y confusas. Redacción del Informe La Redacción se efectuará en forma corriente a fin de que su contenido sea comprensible al lector. Contiene la opinión del auditor. El informe contendrá el mensaje del Auditor sobre lo que ha hecho y como lo ha realizado. si dichas cuentas han sido elaboradas teniendo en cuenta el principio contable de uniformidad. porque suministra a la administración de la empresa. La Redacción del Informe debe merecer mucha atención cuidado de parte del auditor para que tenga la acogida y aceptación que los empresarios esperan de él. El Informe a través de sus observaciones. Despertar o motivar interés. En su caso.3. en todos los aspectos significativos. resumida y por escrito del trabajo realizado por los auditores y de su opinión sobre las cuentas anuales. Expresa si las cuentas anuales contienen la información necesaria y suficiente y han sido formuladas de acuerdo con la legislación vigente y. así como los resultados obtenidos. pero inadvertidamente puede estar falto de sustentación y fundamento adecuado. cumplimiento de actividades y otras. Concluido el Trabajo de Campo. En algunas oportunidades puede ocurrir que. así como Recomendaciones constructivos para superar las debilidades en cuanto a políticas. Se opina también sobre la concordancia de la información contable del informe de gestión con la contenida en las cuentas anuales. también. en consecuencia su contenido puede ser pobre. de los resultados y de los recursos obtenidos y aplicados. evitando párrafos largos y complicados. el Informe debe comunicar información útil para promover la toma de decisiones. explica las desviaciones que presentan los estados financieros con respecto a unos estándares preestablecidos. como una forma de contribuir al cumplimiento de sus metas y objetivos programados. con esto queremos hacer resaltar el hecho de que. Principales afirmaciones que contiene el informe:   Indica el alcance del trabajo y si ha sido posible llevarlo a cabo y de acuerdo con qué normas de auditoría.     19 . 6. debido a un descuido en su preparación. Concepto Es el documento emitido por el Auditor como resultado final de su examen y/o evaluación. se pierde la oportunidad de hacer conocer a la empresa lo que realmente desea o necesita conocer para optimizar su administración.

7. CONTENIDO DEL INFORME TÉCNICO 1. deben ser entregados a la Dirección de Investigación de la sede. 2. certificaciones. es decir. • El informe debe ser aprobado previamente por el respectivo Consejo Directivo de cada Facultad. puede dar lugar a una doble interpretación. Cuadro de resultados obtenidos: De acuerdo a los objetivos y resultados esperados planteados en el proyecto aprobado. Evitará ser muy breve. Además de reportar sobre el cumplimiento de los objetivos y el impacto logrado a partir del uso y obtención de los resultados esperados y de las actividades de investigación científica. etc. organización y/o participación en eventos científicos. normas. memorias. lo que el Auditor ha escrito o pensó escribir. de contribución a la solución de problemas específicos. . al finalizar el periodo de ejecución del proyecto. Utilizará palabras simples.4 Formato para el informe. Centro o Instituto al que pertenece 3. los cuales deben estar soportados por sus respectivos indicadores verificables: publicaciones. 20 . En consecuencia. con respecto a los compromisos adquiridos en el proyecto aprobado. deben incluir un resumen de una cuartilla que servirá de base para la elaboración de notas académicas dirigidas a los medios de comunicación de la Universidad. El formato para informes finales está enfocado a apoyar y facilitar el proceso de evaluación de los resultados de los proyectos financiados por la sede Bogotá. 6. Evitará el uso de un lenguaje técnico. no hay una cabal comprensión de lo que realmente quiere comunicar. . de aporte para el desarrollo del país. el Auditor: . capacitación. veraz y objetiva. familiares al lector. Evitará incluir mucho detalle. relacione los resultados obtenidos durante la realización del proyecto. Fecha de entrega del Informe 4. 6. 1). formación de recurso humano. para que el informe logre su objetivo de informar o comunicar al cliente. es decir. asimismo cuando el Informe está falto de claridad. Centro o Instituto. • El informe técnico final deberá presentarse en versión impresa y magnética (CD o disquete). • Los informes finales técnico y financiero. escribirá en el idioma que el lector entiende. Título y código del proyecto 2. florido o vago. • Cada anexo debe estar numerado haciendo referencia a lo anotado en los cuadros de resultados.. A veces lo que ocasiona la deficiencia de claridad y simplicidad del informe es precisamente la falta de claridad en los conceptos que el Auditor tiene en mente. se torne inútil y pierda su utilidad. Cada página del informe debe estar numerada. de fortalecimiento de la capacidad científica. Requisitos del informe Claridad y simplicidad. registros. I. Resumen técnico de los resultados obtenidos durante la realización del proyecto y de las principales conclusiones (máximo cinco páginas).. Descripción del impacto actual o potencial de los resultados: En términos de generación de nuevo conocimiento a nivel mundial. La Claridad y Simplicidad. Nombre del investigador principal y de la Facultad. significan introducir sin mayor dificultad en la mente del lector del informe. ocasionando de este modo que. . 5. y de fortalecimiento de la investigación y creación en la Sede Bogotá (máximo dos páginas). Sinopsis divulgativa: Con el propósito de promover la divulgación de las actividades investigativas que adelanta la Sede Bogotá y para dar mayor difusión a los proyectos. estos deben numerarse y adjuntarse como anexos del informe (ver cuadro No. Convencer mediante información sencilla. • El informe debe contener un índice. patentes.

Sign up to vote on this title
UsefulNot useful