Está en la página 1de 100

Auditora informtica

La auditora informtica es un proceso llevado a cabo por profesionales especialmente capacitados para el efecto, y que consiste en recoger, agrupar y evaluar evidencias para determinar si unsistema de informacin salvaguarda el activo empresarial, mantiene la integridad de los datos, lleva a cabo eficazmente los fines de la organizacin, utiliza eficientemente los recursos, y cumple con las leyes y regulaciones establecidas. Permiten detectar de forma sistemtica el uso de los recursos y los flujos de informacin dentro de una organizacin y determinar qu informacin es crtica para el cumplimiento de su misin y objetivos, identificando necesidades, duplicidades, costes, valor y barreras, que obstaculizan flujos de informacin eficientes. en si la auditoria informtica tiene 2 tipos las cuales son: AUDITORIA INTERNA: es aquella que se hace adentro de la empresa; sin contratar a personas de afuera. AUDITORIA EXTERNA: como su nombre lo dice es aquella en la cual la empresa contrata a personas de afuera para que haga la auditoria en su empresa. Auditar consiste principalmente en estudiar los mecanismos de control que estn implantados en una empresa u organizacin, determinando si los mismos son adecuados y cumplen unos determinados objetivos o estrategias, estableciendo los cambios que se deberan realizar para la consecucin de los mismos. Los mecanismos de control pueden ser directivos, preventivos, de deteccin, correctivos o de recuperacin ante una contingencia. Los objetivos de la auditora Informtica son:

El anlisis de la eficiencia de los Sistemas Informticos La verificacin del cumplimiento de la Normativa en este mbito La revisin de la eficaz gestin de los recursos informticos.

Sus beneficios son:

Mejora la imagen pblica. Confianza en los usuarios sobre la seguridad y control de los servicios de TI. Optimiza las relaciones internas y del clima de trabajo. Disminuye los costos de la mala calidad (reprocesos, rechazos, reclamos, entre otros). Genera un balance de los riesgos en TI. Realiza un control de la inversin en un entorno de TI, a menudo impredecible.

La auditora informtica sirve para mejorar ciertas caractersticas en la empresa como: * Desempeo

Fiabilidad

Eficacia Rentabilidad Seguridad Privacidad

Generalmente se puede desarrollar en alguna o combinacin de las siguientes reas: * Gobierno corporativo

Administracin del Ciclo de vida de los sistemas Servicios de Entrega y Soporte Proteccin y Seguridad Planes de continuidad y Recuperacin de desastres

La necesidad de contar con lineamientos y herramientas estndar para el ejercicio de la auditora informtica ha promovido la creacin y desarrollo de mejores prcticas como COBIT, COSO eITIL. Actualmente la certificacin de ISACA para ser CISA Certified Information Systems Auditor es una de las ms reconocidas y avaladas por los estndares internacionales ya que el proceso de seleccin consta de un examen inicial bastante extenso y la necesidad de mantenerse actualizado acumulando horas (puntos) para no perder la certificacin.

Tipos de Auditora de Sistemas [editar]


Dentro de la auditora informtica destacan los siguientes tipos (entre otros):

Auditora de la gestin: la contratacin de bienes y servicios, documentacin de los programas, etc. Auditora legal del Reglamento de Proteccin de Datos: Cumplimiento legal de las medidas de seguridad exigidas por el Reglamento de desarrollo de la Ley Orgnica de Proteccin de Datos.

Auditora de los datos: Clasificacin de los datos, estudio de las aplicaciones y anlisis de los flujogramas.

Auditora de las bases de datos: Controles de acceso, de actualizacin, de integridad y calidad de los datos.

Auditora de la seguridad: Referidos a datos e informacin verificando disponibilidad, integridad, confidencialidad, autenticacin y no repudio.

Auditora de la seguridad fsica: Referido a la ubicacin de la organizacin, evitando ubicaciones de riesgo, y en algunos casos no revelando la situacin fsica de esta. Tambin est referida a las protecciones externas (arcos de seguridad, CCTV, vigilantes, etc.) y protecciones del entorno.

Auditora de la seguridad lgica: Comprende los mtodos de autenticacin de los sistemas de informacin.

Auditora de las comunicaciones. Se refiere a la auditoria de los procesos de autenticacin en los sistemas de comunicacin.

Auditora de la seguridad en produccin: Frente a errores, accidentes y fraudes.

Importancia de la Auditoria Informtica La auditora permite a travs de una revisin independiente, la evaluacin de actividades, funciones especficas, resultados u operaciones de una organizacin, con el fin de evaluar su correcta realizacin. Este autor hace nfasis en la revisin independiente, debido a que el auditor debe mantener independencia mental, profesional y laboral para evitar cualquier tipo de influencia en los resultados de la misma. la tcnica de la auditora, siendo por tanto aceptables equipos multidisciplinarios formados por titulados en Ingeniera Informtica e Ingeniera Tcnica en Informtica y licenciados en derecho especializados en el mundo de la auditora.

Principales pruebas y herramientas para efectuar una auditora informtica [editar]


En la realizacin de una auditora informtica el auditor puede realizar las siguientes pruebas:

Pruebas sustantivas: Verifican el grado de confiabilidad del SI del organismo. Se suelen obtener mediante observacin, clculos, muestreos, entrevistas, tcnicas de examen analtico, revisiones y conciliaciones. Verifican asimismo la exactitud, integridad y validez de la informacin.

Pruebas de cumplimiento: Verifican el grado de cumplimiento de lo revelado mediante el anlisis de la muestra. Proporciona evidencias de que los controles claves existen y que son aplicables efectiva y uniformemente.

Las principales herramientas de las que dispone un auditor informtico son:

Observacin Realizacin de cuestionarios Entrevistas a auditados y no auditados Muestreo estadstico Flujogramas Listas de chequeo Mapas conceptuales

http://es.wikipedia.org/wiki/Auditor%C3%ADa_inform%C3%A1tica

INTRODUCCIN La naturaleza especializada de la auditoria de los sistemas de informacin y las habilidades necesarias para llevar a cabo este tipo de auditorias, requieren el desarrollo y la promulgacin de Normas Generales para la auditoria de los Sistemas de Informacin. La auditoria de los sistemas de informacin se define como cualquier auditoria que abarca la revisin y evaluacin de todos los aspectos (o de cualquier porcin de ellos) de los sistemas automticos de procesamiento de la informacin, incluidos los procedimientos no automticos relacionados con ellos y las interfaces correspondientes. Para hacer una adecuada planeacin de la auditoria en informtica, hay que seguir una serie de pasos previos que permitirn dimensionar el tamao y caractersticas de rea dentro del organismo a auditar, sus sistemas, organizacin y equipo. A continuacin, la descripcin de los dos principales objetivos de una auditoria de sistemas, que son, las evaluaciones de los procesos de datos y de los equipos de cmputo, con controles, tipos y seguridad. QUE ES AUDITORIA DE SISTEMAS? La auditoria en informtica es la revisin y la evaluacin de los controles, sistemas, procedimientos de informtica; de los equipos de cmputo, su utilizacin, eficiencia y seguridad, de la organizacin que participan en el procesamiento de la informacin, a fin de que por medio del sealamiento de cursos alternativos se logre una utilizacin ms eficiente y segura de la informacin que servir para una adecuada toma de decisiones. La auditoria en informtica deber comprender no slo la evaluacin de los equipos de cmputo, de un sistema o procedimiento especfico, sino que adems habr de evaluar los sistemas de informacin en general desde sus entradas, procedimientos, controles, archivos, seguridad y obtencin de informacin. La auditoria en informtica es de vital importancia para el buen desempeo de los sistemas de informacin, ya que proporciona los controles necesarios para que los sistemas sean confiables y con un buen nivel de seguridad. Adems debe evaluar todo (informtica, organizacin de centros de informacin, hardware y software). PLANEACIN DE LA AUDITORA EN INFORMTICA Para hacer una adecuada planeacin de la auditoria en informtica, hay que seguir una serie de pasos previos que permitirn dimensionar el tamao y caractersticas de rea dentro del organismo a auditar, sus sistemas, organizacin y equipo. En el caso de la auditoria en informtica, la planeacin es fundamental, pues habr que hacerla desde el punto de vista de los dos objetivos: Evaluacin de los sistemas y procedimientos. Evaluacin de los equipos de cmputo.

Para hacer una planeacin eficaz, lo primero que se requiere es obtener informacin general sobre la organizacin y sobre la funcin de informtica a evaluar. Para ello es preciso hacer una investigacin preliminar y algunas entrevistas previas, con base en esto planear el programa de trabajo, el cual deber incluir tiempo, costo, personal necesario y documentos auxiliares a solicitar o formular durante el desarrollo de la misma. INVESTIGACIN PRELIMINAR Se deber observar el estado general del rea, su situacin dentro de la organizacin, si existe la informacin solicitada, si es o no necesaria y la fecha de su ltima actualizacin. Se debe hacer la investigacin preliminar solicitando y revisando la informacin de cada una de las reas basndose en los siguientes puntos: ADMINISTRACIN Se recopila la informacin para obtener una visin general del departamento por medio de observaciones, entrevistas preliminares y solicitud de documentos para poder definir el objetivo y alcances del departamento. Para analizar y dimensionar la estructura por auditar se debe solicitar a nivel del rea de informtica Objetivos a corto y largo plazo. Recursos materiales y tcnicos Solicitar documentos sobre los equipos, nmero de ellos, localizacin y caractersticas. Estudios de viabilidad. Nmero de equipos, localizacin y las caractersticas (de los equipos instalados y por instalar y programados) Fechas de instalacin de los equipos y planes de instalacin. Contratos vigentes de compra, renta y servicio de mantenimiento. Contratos de seguros. Convenios que se tienen con otras instalaciones. Configuracin de los equipos y capacidades actuales y mximas. Planes de expansin. Ubicacin general de los equipos. Polticas de operacin. Polticas de uso de los equipos. SISTEMAS Descripcin general de los sistemas instalados y de los que estn por instalarse que contengan volmenes de informacin. Manual de formas. Manual de procedimientos de los sistemas. Descripcin genrica. Diagramas de entrada, archivos, salida. Salidas.

Fecha de instalacin de los sistemas. Proyecto de instalacin de nuevos sistemas. En el momento de hacer la planeacin de la auditoria o bien su realizacin, debemos evaluar que pueden presentarse las siguientes situaciones. Se solicita la informacin y se ve que: No tiene y se necesita. No se tiene y no se necesita. Se tiene la informacin pero: No se usa. Es incompleta. No esta actualizada. No es la adecuada. Se usa, est actualizada, es la adecuada y est completa. En el caso de No se tiene y no se necesita, se debe evaluar la causa por la que no es necesaria. En el caso de No se tiene pero es necesaria, se debe recomendar que se elabore de acuerdo con las necesidades y con el uso que se le va a dar. En el caso de que se tenga la informacin pero no se utilice, se debe analizar por que no se usa. En caso de que se tenga la informacin, se debe analizar si se usa, si est actualizada, si es la adecuada y si est completa. El xito del anlisis crtico depende de las consideraciones siguientes: Estudiar hechos y no opiniones (no se toman en cuenta los rumores ni la informacin sin fundamento) Investigar las causas, no los efectos. Atender razones, no excusas. No confiar en la memoria, preguntar constantemente. Criticar objetivamente y a fondo todos los informes y los datos recabados. PERSONAL PARTICIPANTE Una de las partes ms importantes dentro de la planeacin de la auditoria en informtica es el personal que deber participar y sus caractersticas. Uno de los esquemas generalmente aceptados para tener un adecuado control es que el personal que intervengan est debidamente capacitado, con alto sentido de moralidad, al cual se le exija la optimizacin de recursos (eficiencia) y se le retribuya o compense justamente por su trabajo. Con estas bases se debe considerar las caractersticas de conocimientos, prctica profesional y capacitacin que debe tener el personal que intervendr en la auditoria. En primer lugar se debe pensar que hay personal asignado por la organizacin, con el suficiente nivel para poder coordinar el desarrollo de la auditoria, proporcionar toda la informacin que se solicite y programar las reuniones y entrevistas requeridas. ste es un punto muy importante ya que, de no tener el apoyo de la alta direccin, ni contar con un grupo multidisciplinario en el cual estn presentes una o varias personas del rea a auditar, sera casi imposible obtener informacin en el momento y con las caractersticas deseadas.

Tambin se debe contar con personas asignadas por los usuarios para que en el momento que se solicite informacin o bien se efecte alguna entrevista de comprobacin de hiptesis, nos proporcionen aquello que se esta solicitando, y complementen el grupo multidisciplinario, ya que se debe analizar no slo el punto de vista de la direccin de informtica, sino tambin el del usuario del sistema. Para completar el grupo, como colaboradores directos en la realizacin de la auditoria se deben tener personas con las siguientes caractersticas: Tcnico en informtica. Experiencia en el rea de informtica. Experiencia en operacin y anlisis de sistemas. Conocimientos de los sistemas ms importantes. En caso de sistemas complejos se deber contar con personal con conocimientos y experiencia en reas especficas como base de datos, redes, etc. Lo anterior no significa que una sola persona tenga los conocimientos y experiencias sealadas, pero si deben intervenir una o varias personas con las caractersticas apuntadas. Una vez que se ha hecho la planeacin, se puede utilizar el formato sealado en el anexo 1, el figura el organismo, las fases y subfases que comprenden la descripcin de la actividad, el nmero de personas participantes, las fechas estimadas de inicio y terminacin, el nmero de das hbiles y el nmero de das/hombre estimado. El control del avance de la auditoria lo podemos llevar mediante el anexo 2, el cual nos permite cumplir con los procedimientos de control y asegurarnos que el trabajo se est llevando a cabo de acuerdo con el programa de auditoria, con los recursos estimados y en el tiempo sealado en la planeacin. El hecho de contar con la informacin del avance nos permite revisar el trabajo elaborado por cualquiera de los asistentes. PASOS A SEGUIR Se requieren varios pasos para realizar una auditoria. El auditor de sistemas debe evaluar los riesgos globales y luego desarrollar un programa de auditoria que consta de objetivos de control y procedimientos de auditoria que deben satisfacer esos objetivos. El proceso de auditoria exige que el auditor de sistemas rena evidencia, evale fortalezas y debilidades de los controles existentes basado en la evidencia recopilada, y que prepare un informe de auditoria que presente esos temas en forma objetiva a la gerencia. Asimismo, la gerencia de auditoria debe garantizar una disponibilidad y asignacin adecuada de recursos para realizar el trabajo de auditoria adems de las revisiones de seguimiento sobre las acciones correctivas emprendidas por la gerencia. INFORME En si todos los encuestados respondieron la totalidad de las preguntas. Todos tienen la misma respuesta en la pregunta sobre la inteligencia artificial, todos dicen prcticamente lo mismo acerca de lo que es la auditoria de sistemas en que es un sistema de revisin, evaluacin, verificacin y evala la eficiencia y eficacia con que se est operando los sistemas y corregir los errores de dicho sistema. Todos los encuestados mostraron una

caractersticas muy similares de las personas que van a realizan la auditoria; debe haber un contador, un ingeniero de sistemas, un tcnico y que debe tener conocimientos, prctica profesional y capacitacin para poder realizar la auditoria. Todos los encuestados conocen los mismos tipos de auditoria, Econmica, Sistemas, Fiscal, Administrativa. Para los encuestados el principal objetivo de la auditoria de sistemas es Asegurar una mayor integridad, confidencialidad y confiabilidad de la informacin mediante la recomendacin de seguridades y controles. Mirando en general a todos los encuestados se puede ver que para ellos la auditoria de sistemas es muy importante porque en los sistemas esta toda la informacin de la empresa y del buen funcionamiento de esta depende gran parte del funcionamiento de una empresa y que no solo se debe comprender los equipos de computo sino tambin todos los sistemas de informacin desde sus entradas, procedimientos, controles, archivos, seguridad y obtencin de informacin. La auditoria de los sistemas de informtica es de mucha importancia ya que para el buen desempeo de los sistemas de informacin, ya que proporciona los controles necesarios para que los sistemas sean confiables y con un buen nivel de seguridad. Encuesta No 1 Hotel Nutibara Auditora 5115111 1. Sabe usted que es la inteligencia artificial? Creo que la Inteligencia Artificial es una ciencia que intenta la creacin de programas para mquinas que imiten el comportamiento y la comprensin humana, que sea capaz de aprender, reconocer y pensar. 2. Que sabe usted de la Auditoria de sistemas? La auditoria de sistemas es la revisin y la evaluacin de los controles, sistemas, procedimientos de informtica; de los equipos de cmputo, su utilizacin, eficiencia y seguridad, de la organizacin que participan en el procesamiento de la informacin, a fin de que por medio del sealamiento de cursos alternativos se logre una utilizacin ms eficiente y segura de la informacin que servir para Una adecuada toma de decisiones. a. Cree usted que el personal participante en la auditoria es importante si o no? Si por que una de las partes ms importantes dentro de la planeacin de la auditoria sistemas es el personal que deber participar y sus caractersticas. 3. Qu caractersticas cree usted que debe tener estas personas? Se debe considerar las caractersticas de conocimientos, prctica profesional y capacitacin que debe tener el personal que intervendr en la auditoria. En primer lugar se debe pensar que hay personal asignado por la empresa. Como el ingeniero en sistemas y Tcnicos 4. Como planificara usted una auditoria de sistemas? Yo la hara siguiendo una serie de pasos previos que me permitan dimensionar el tamao y caractersticas de rea dentro del organismo a auditar, sus sistemas, organizacin y equipo.

5. Que hara Usted para que la planeacin de los sistemas de auditoria fueran cada vez mejor? Pues yo hara una planeacin cada vez mejor y eficaz. 6. Hara usted antes de cada auditoria de sistemas una investigacin preliminar si o no y como la hara? Si la hara observando el estado general del rea, su situacin dentro de la organizacin, si existe la informacin solicitada, si es o no necesaria y la fecha de su ltima actualizacin. 7. que diferencia y semejanza ve usted en la auditoria de sistemas y la auditoria financiera? Que la financiera se enfoca en la Veracidad de estados financieros preparacin de informes de acuerdo a principios contables, evala la eficiencia, operacional y Eficacia y la de sistemas Se preocupa de la funcin informtica 8. Como seria una Evaluacin de Sistemas? La evaluacin debe ser con mucho detalle, para lo cual se debe revisar si existen realmente sistemas entrelazados como un todo o bien si existen programas aislados. Otro de los factores a evaluar es si existe un plan estratgico para la elaboracin de los sistemas o si se estn elaborados sin el adecuado sealamiento de prioridades y de objetivos. 9. Cree usted que debera haber un control de proyectos en la auditoria de sistemas? Si debe haber un control ya que debido a las caractersticas propias del anlisis y la programacin, es muy frecuente que la implantacin de los sistemas se retrase y se llegue a suceder que una persona lleva trabajando varios aos dentro de un sistema o bien que se presenten irregularidades en las que los programadores se ponen a realizar actividades ajenas a la direccin de sistemas. Para poder controlar el avance de los sistemas, ya que sta es una actividad de difcil evaluacin. 10. Que clases de auditoria conoce? Financiera, Econmica, Sistemas, Fiscal, Administrativa. 11. Cuales cree usted que son los objetivos principales de una auditoria de sistemas? Buscar una mejor relacin costo-beneficio de los sistemas automticos o computarizados diseados e implantados por el PAD Incrementar la satisfaccin de los usuarios de los sistemas computarizados Asegurar una mayor integridad, confidencialidad y confiabilidad de la informacin mediante la recomendacin de seguridades y controles. Conocer la situacin actual del rea informtica y las actividades y esfuerzos necesarios para lograr los objetivos propuestos. Seguridad de personal, datos, hardware, software e instalaciones Apoyo de funcin informtica a las metas y objetivos de la organizacin. Encuesta No 2 Hotel Nutibara Marta Contadora 5115111

1. Sabe usted que es la inteligencia artificial? Es un programa por lo cual los aparatos tecnolgicos pueden pensar por si mismos. 2. Que sabe usted de la Auditoria de sistemas? Es la verificacin de controles en el procesamiento de la informacin, desarrollo de sistemas e instalacin con el objetivo de evaluar su efectividad y presentar recomendaciones a la Gerencia. a. Cree usted que el personal participante en la auditoria es importante si o no? Si por que dentro de la planeacin de la auditoria de sistemas hay personal idneo para desarrollar y orientar en esta tarea. 3. Qu caractersticas cree usted que debe tener estas personas? Debe tener conocimientos, prctica profesional y capacitacin 4. Como planificara usted una auditoria de sistemas? Pues yo la Planificara con Controles Preventivos, Controles detectivos, y Controles Correctivos. 5. Que hara Usted para que la planeacin de los sistemas de auditoria fueran cada vez mejor? Yo hara una mejor planeacin o una planeacin con mas tiempo, hara una mejor investigacin de la empresa, tratara que todo lo planificado para la auditoria fuese lo mas eficiente posible 6. Hara usted antes de cada auditoria de sistemas una investigacin preliminar si o no y como la hara? Si la hara para saber bien la Descripcin general de los sistemas instalados y de los que estn por instalarse que contengan volmenes de informacin. 7. Que diferencia y ve usted el la auditoria de sistemas y la auditoria financiera? Que La financiera se audita es los estados financieros y la de sistemas se preocupa es por la parte de informtica 8. Como seria una Evaluacin de Sistemas? Se hara teniendo en cuenta Cules son servicios que se implementarn, Cundo se pondrn a disposicin de los usuarios, Qu caractersticas tendrn, cuntos recursos se requerirn en la evaluacin 9. Cree usted que debera haber un control de proyectos en la auditoria de sistemas? Si por que cuyo fin es vigilar las funciones y actitudes de las empresas y para ello permite verificar si todo se realiza conforme a los programas adoptados, rdenes impartidas y principios admitidos. 10. Que clases de auditoria conoce? Financiera, Econmica, Sistemas, Fiscal, Administrativa. 11. Cuales cree usted que son los objetivos principales de una auditoria de sistemas? Buscar una mejor relacin costo-beneficio de los sistemas automticos o computarizados diseados e implantados por el PAD Incrementar la satisfaccin de los usuarios de los sistemas computarizados Asegurar una mayor integridad, confidencialidad y confiabilidad de la informacin mediante la recomendacin de seguridades y controles. Creo que estos serian los ms importantes. Encuesta No 3

Intimidades Nataniela Sergio Garca Contador 5121034 1. Sabe usted que es la inteligencia artificial? Es el sistema por lo cual una maquina piensa 2. Que sabe usted de la Auditoria de sistemas? La auditoria de sistemas es evaluar la eficiencia y eficacia con que se est operando para que se tomen decisiones que permitan corregir los errores, en caso de que existan, o bien mejorar la forma de actuacin. a. Cree usted que el personal participante en la auditoria es importante si o no? Si por que pienso que ms que un trabajo del auditor es un trabajo del jefe de sistemas. 3. Qu caractersticas cree usted que debe tener estas personas? Personal idneo independiente expertos en rea de sistemas 4. Como planificara usted una auditoria de sistemas? Pues yo en el caso de la auditoria en sistemas, lo hara mediante la evaluacin de los sistemas y procedimientos y evaluacin de los equipos de cmputo. 5. Que hara Usted para que la planeacin de los sistemas de auditoria fueran cada vez mejor? La hara mediante la investigacin preliminar solicitando y revisando la informacin de cada una de las reas de sistemas 6. Hara usted antes de cada auditoria de sistemas una investigacin preliminar si o no y como la hara? Si la hara entrara en un conocimiento ms profundo del tema y un conocimiento ms que todo en que es lo que quiere o busca la empresa. 7. que diferencia ve usted el la auditoria de sistemas y la auditoria financiera? Pues la diferencia que yo veo es que la auditoria de sistemas no tiene nada que ver con la parte financiera o estados financieros. 8. Como seria una Evaluacin de Sistemas? Yo la hara revisando primero si existen realmente sistemas entrelazados como un todo o bien segundo existen programas aislados y tercero evaluando es si existe un plan estratgico para la elaboracin de los sistemas o si se estn elaborados sin el adecuado sealamiento de prioridades y de objetivos. 9. Cree usted que debera haber un control de proyectos en la auditoria de sistemas? Si por que el fin de la auditoria de sistemas es controlar y vigilar que todo se este haciendo correctamente 10. Que clases de auditoria conoce? Financiera, Sistemas, Fiscal, Administrativa. 11. Cuales cree usted que son los objetivos principales de una auditoria de sistemas? Asegurar una mayor integridad, confidencialidad y confiabilidad de la informacin. Seguridad del personal, los datos, el hardware, el software y las instalaciones. Minimizar existencias de riesgos en el uso de Tecnologa de informacin

Conocer la situacin actual del rea informtica para lograr los objetivos. Encuesta No 4 Accesorias contables Nelson Cardona Contador Pblico 3103955407 1. Sabe usted que es la inteligencia artificial? Es un emulador que trata de imitar la inteligencia humana 2. Que sabe usted de la Auditoria de sistemas? Pues la auditoria de sistemas es evaluar la eficiencia y corregir los errores, en caso de que existan, en los sistemas de la empresa. a. Cree usted que el personal participante en la auditoria es importante si o no? ste es un punto muy importante ya que, de no tener el apoyo de la alta direccin, ni contar con un grupo multidisciplinario en el cual estn presentes una o varias personas del rea a auditar, sera casi imposible obtener informacin en el momento y con las caractersticas deseadas. 3. Qu caractersticas cree usted que debe tener estas personas? Se deben tener personas con las siguientes caractersticas: Tcnico en informtica. Experiencia en el rea de informtica. Experiencia en operacin y anlisis de sistemas. 4. Como planificara usted una auditoria de sistemas? Se Planificara en base del conocimiento que se tenga de la empresa a auditar. 5. Que hara Usted para que la planeacin de los sistemas de auditoria fueran cada vez mejor? Investigara ms sobre el tema y as hara una buena auditoria de sistemas. 6. Hara usted antes de cada auditoria de sistemas una investigacin preliminar si o no y como la hara? Si la hara identificara primero los recursos y destrezas que necesitara para realizar el trabajo as como las fuentes de informacin para pruebas o revisin y lugares fsicos o instalaciones donde se va auditar. 7. que diferencia ve usted el la auditoria de sistemas y la auditoria financiera? La auditoria de sistemas vela por el buen manejo de los equipos y software de la compaa mediante que la financiera vela es controla los estados financieros de la empresa. 8. Como seria una Evaluacin de Sistemas? Yo la hara mediante lo que se va auditor o lo auditado 9. Cree usted que debera haber un control de proyectos en la auditoria de sistemas? Si por que as habr mayor control y eficiencia. 10. Que clases de auditoria conoce? Financiera, Sistemas, Fiscal, Administrativa. 11. Cuales cree usted que son los objetivos principales de una auditoria de sistemas?

Apoyo de funcin informtica a las metas y objetivos de la organizacin. Seguridad, utilidad, confianza, privacidad y disponibilidad en el ambiente informtico. Incrementar la satisfaccin de los usuarios de los sistemas informticos. Capacitacin y educacin sobre controles en los Sistemas de Informacin. CONCLUSIN La auditoria en informtica es la revisin y la evaluacin de los controles, sistemas, procedimientos de informtica; de los equipos de cmputo, su utilizacin, eficiencia y seguridad, de la organizacin que participan en el procesamiento de la informacin, a fin de que por medio del sealamiento de cursos alternativos se logre una utilizacin ms eficiente y segura de la informacin que servir para una adecuada toma de decisiones. La auditoria en informtica deber comprender no slo la evaluacin de los equipos de cmputo, de un sistema o procedimiento especfico, sino que adems habr de evaluar los sistemas de informacin en general desde sus entradas, procedimientos, controles, archivos, seguridad y obtencin de informacin. La auditoria en informtica es de vital importancia para el buen desempeo de los sistemas de informacin, ya que proporciona los controles necesarios para que los sistemas sean confiables y con un buen nivel de seguridad. Adems debe evaluar todo (informtica, organizacin de centros de informacin, hardware y software). Autores: ANDRS FELIPE PARRA GALVIS gparrag1@epm.net.co JAIME ANDRES SANCHEZ EDWIN CARDONA PRINCIPIOS DE AUDITORIA ALEX INSTITUCIN UNIVERSITARIA DE ENVIGADO FACULTAD DE CIENCIAS EMPRESARIALES CONTADURA PBLICA http://www.gerencie.com/auditoria-de-sistemas-de-informacion.html

UNIVERSIDAD PANAMERICANA REGIONAL AHUACHAPAN

MATERIA: AUDITORIA DE SISTEMAS

CATEDRATICO: LICDO. EDGARDO ENRIQUE CASTILLO.

TEMA:

PLANEACION DE AUDITORIA DE SISTEMAS INFORMATICOS

PRESENTADO POR: JUDITH ESTER ALVAREZ PINEDA. ROXANA JANETH CACERES ALTUVE. VIDAL OVED CRUZ MULATILLO. DANILO ERNESTO HERRERA SINTIGO. LESBIA SORAIDA SANCHEZ OSORIO.

AHUACHAPAN, 6 DE JUNIO DE 2009 INDICE No. Actividad pg.

Planeacin de la Auditora de Sistemas Informticos ..

Objetivos..

Estudio y Evaluacin del Control Interno

Gestin Administrativa

Gestin Informtica.

Mtodos aplicables para su documentacin.

Planeacin detallada.

Cuestionario de control interno

11

Planilla de decisiones preliminares..

15

10

Programa de auditora

23

11

Recursos a utilizar en la auditora..

29

12

Presupuestos para la auditora

30

13

Cronograma de actividades.

31

14

Peso porcentual de cada rea a evaluar

32

15

Referencias de auditora..

33

16

Marcas de auditora.

34

17

Metodologa y procedimientos

35

18

Mtodos de prueba..

36

19

Situaciones alternas.

37

20

Asignacion de recursos y sistemas computacionales para la auditora 38

PLANEACION DE LA AUDITORIA DE SISTEMAS INFORMATICOS

EMPRESA

: HILOSA S.A DE C.V.

N.I.T.

: 0614 220599 001 - 6

N.R.C.

: 7916 - 0

PERIODO AUDITADO

: DEL 1 DE ENERO AL 31 DE DICIEMBRE DE 2009.

DIRECCION

: TERCERA CALLE OTE No.3-4 AHUACHAPAN

TELEFONO

: 2443-1888

OBJETIVOS

OBJETIVOS GENERALES

Evaluar el funcionamiento y seguridad de los sistemas informticos de la empresa, as como realizar un estudio suficiente de las operaciones del mismo que permita generar un respaldo en la emision del informe a la auditoria practicada.

OBJETIVOS ESPECIFICOS

Evaluar si la persona encargada del mantenimiento y programacin del sistema informatico de la empresa cumple con el perfil del puesto.

Identificar las reas crticas, con respecto a la seguridad del equipo del rea de informtica.

Disear los procedimientos a efectuar en el desarrollo de la auditora del rea de informtica.

Establecer el alcance en cuanto a los procedimientos, de tal manera que conduzcan a la formulacion del informe de la auditoria de sistemas.

ESTUDIO Y EVALUACIN DEL CONTROL INTERNO

Esta fase constituye el inicio de la planeacin, aunque sea preparada con anterioridad; sus resultados son los que generan la verdadera orientacin de las subsiguientes fases del proceso, sin ser excluyentes, se deben considerar los siguientes aspectos:

GESTION ADMINISTRATIVA:

1- Conocer y analizar las operaciones a las cuales se dedica el negocio y la forma en que est estructurado tanto desde del punto de vista organizacional y administrativo, as como el organigrama, nmero y distribucin de empleados, sistema interno de autorizaciones, firmas, formularios utilizados, secuencia de operaciones y otros aspectos similares que se realizan con la utilizacin del sistema informtico.

2- Verificar si se ha diseado un manual de organizacin y funciones a ser aplicado a los y por los usuarios del rea de informtica.

3- Verificar si las contrataciones del personal del rea de informtica se han realizado con base a los criterios establecidos en el manual de funciones y cumplen el perfil del puesto.

4- Verificar si la administracin provee oportunamente los recursos necesarios para la adquisicin del software actualizado para la proteccin de los sistemas informticos.

5- Verificar si la administracin promueve la capacitacin y adiestramiento constante del personal del rea de informtica.

6- Verificar si la administracin ha establecido polticas claras con respecto a la adjudicacin de claves de acceso a las bases de datos.

7- Verificar que las instalaciones donde labora el personal del rea de informtica estn adecuadas a las necesidades y no representen peligro para los empleados.

GESTION INFORMATICA:

1) Examinar la informacin preliminar correspondiente al rea de informtica, la cual puede ser:

a) Interna: conocer los procesos que se realizan dentro de la empresa para los cuales es utilizado el equipo informtico. Se verificar si se lleva un control de las operaciones realizadas y si queda un registro de los usuarios del rea de informtica y los horarios en los cuales, han utilizado el equipo del centro. Tambin se solicitar informacin correspondiente a si se ha realizado en otras ocasiones auditoras al sistema informtico.

b) Externa: Conocimiento e identificacin de los usuarios del rea de informtica, as como de los proveedores de materiales y accesorios y otros clientes.

2) Conocimiento de las instalaciones fsicas del negocio, materiales, mobiliario, inmuebles, equipos, inventarios y otros que tienen relacin al rea de informtica y la ubicacin de sucursales, en caso de que tambin utilicen dicho sistema.

3) Verificar si los programas utilizados dentro de la entidad han sido diseados especficamente para la empresa y hasta que punto estos programas son operativos y satisfacen las necesidades de la entidad.

4) Naturaleza y tratamiento de las operaciones realizadas por medio de los sistemas informticos.

5) Cualquier otro punto de conocimiento general, que contribuya a orientar adecuadamente la auditoria de sistemas informticos.

6) Verificar si todo el equipo o hardware se encuentra debidamente inventariado y se ha elaborado la respectiva tarjeta de depreciacin del mismo, a fin de que en el momento en que se vuelvan obsoletos se puedan dar de baja.

7) Verificar por medio de pruebas si los sistemas funcionan correctamente, para ello ser necesario contratar a un perito programador, para que efectue las pruebas correspondientes.

8) Verificar si el software tiene las licencias correspondientes.

9) Verificar quienes estn autorizados para realizar modificaciones a los sistemas informticos y quien autoriza cada una de estas modificaciones.

10) En el caso de que haya alguien de nivel superior que autorice los cambios y modificaciones a los sistemas informticos, verificar si existe algn documento escrito por medio del cual se autoricen dichas modificaciones o si las ordenes se efectuan solamente de manera verbal.

11) En el caso de que exista el registo de las solicitudes de cambios mencionados en el punto anterior, realizar pruebas en el sistema para verificar que se hayan realizado correctamente y que respondan a la solicitud de la gerencia o de quien lo haya autorizado.

12) Verificar quien es el responsable de autorizar los niveles de jerarqua y niveles de acceso a utilizar dentro del sistema y si existe algn registro escrito por medio del cual se hayan emitido dichas autorizaciones.

13) Verificar si en la entidad se han establecido polticas con respecto a la creacin de respaldos de la informacin ms importante, cuyo dao pudiera afectar el funcionamiento general de la entidad en el caso de darse situaciones anmalas dentro del sistema informtico.

14) Verificar si existen procedimientos y polticas en cuanto a la seguridad y proteccin del personal que trabaja como usuario de los sistemas informticos de la entidad.

15) Verificar si las claves no permiten el acceso de los usuarios a niveles superiores, a los cuales no deberan acceder.

METODOS APLICABLES PARA SU DOCUMENTACION:

A) DESCRIPTIVO

La documentacin utilizada durante la auditora, ser en primer lugar de tipo descriptiva o sea basada en la narracin verbal de los procedimientos, la cuales son conocidas como cdulas narrativas.

B) CUESTIONARIO

En segundo lugar, los procedimientos se documentarn a travs de la preelaboracin de preguntas, contestadas personalmente por los lderes de la empresa o por el personal encargado de los sistemas informticos y por algunos usuarios dentro de la empresa que tenga relacin con el mismo..

PLANEACION DETALLADA

Cuyo lema se basa en la individualizacin tcnica de los procedimientos a ejecutar as como las consideraciones y los objetivos a corto plazo que se espera producir en cada uno; comprende los siguientes apartados:

1)

Objetivos: Al obtener una clara comprensin del negocio, se fijan las metas tanto a corto plazo como la general que se espera alcanzar al ejecutar la auditora; se establece el eje sobre el cual deben girar todos los procedimientos y fases de que consta para llevarse a cabo de forma eficaz y efectiva.

2)

Rubros a Examinar: Consiste en descomponer las partes integrantes del Sistema Informtico, en secciones manejables, facilitando con ello el anlisis integral y exhaustivo, con el propsito de obtener resultados correctos y claros en cada uno de sus niveles operativos del sistema informtico.

a. Primera descomposicin: Hardware, software, personal, instalaciones elctricas, seguridad.

b. Segunda descomposicin o detalle: Computadores, perifricos, software de uso general, software de uso especfico, personal del rea de informtica, usuarios del sistema informtico, red elctrica, seguridad fsica de los sitemas informticos, seguridad lgica del sistema, seguridad del personal, seguridad de la informacin y las bases de datos, seguridad en el acceso y uso del software, seguridad en la operacin del harware, seguridad en las telecomunicaciones.

c. Tercera descomposicin: Las reas de mayor riesgo, son descompuestas en sus subdivisiones ms significativas, por lo cual se debe validar el funcionamiento de ellos mediante un examen operativo y el respectivo cumplimiento de las polticas institucionales en cuanto a su uso y aplicacin.

d. Cuarta descomposicin: Esta ltima se refiere al examen propio de cada una de las reas especficas, con el fin de asegurar el buen funcionamiento de cada uno de los componentes del sistema informtico, estos casos requerirn su validacin.

3)

Comparaciones: Se establecern comparaciones sobre el actual funcionamiento de los sistemas informticos y las especificaciones de sobre como deberan funcionar, para establecer si se les est dando el uso adecuado y si se est obteniendo los mximos resultados de la aplicacin de dichos sistemas.

4)

Generacin de detalles peridicos: Algunas reas sern analizadas por perodos, con el fin de verificar su desarrollo a travs del tiempo, en cambio, habr otros que por su naturaleza, se pueden analizar en un momento fijo y que pueden generalizarse a diversos perodos, para ello, en el caso de que se encuentre situaciones en las cuales sea necesaria la actuacin inmediata, se generarn reportes intermedios hacia la gerencia, con el fin de que sean buscados los correctivos correspondientes de manera inmediata.

5)

Examen documental: se consolida como la base de la auditora y el enlace entre la investigacin y la emisin de una opinin e informe, la inspeccin de los documentos anexos a cada operacin del sistema informtico, cuando por la naturaleza de las mismas exista un documento que ampare las operaciones.

6)

Margen de Importancia: Dentro de este apartado, se deben analizar y sealar aquellos conceptos cuyo impacto de su inclusin, exclusin o revelacin textual pueda modificar la

opinin sobre ellas. Ello requiere de parte del auditor, la capacidad de generar opiniones similares a la suya, entre los usuarios de los sistemas informticos.

7)

Riesgos: Toda auditora se encuentra impregnada por la posibilidad de que los aspectos a evaluar contengan errores o irregularidades de importancia no detectados, cuyo conocimiento haga cambiar la opinin sobre ellos. (entindase como error, la ocurrencia u omisin de datos originados en circunstancias no voluntarias por parte de los encargados del funcionamiento de los sistemas informticos; y las irregularidades, son las circunstancias voluntarias por parte del mismo). Estos riesgos se clasifican de la siguiente manera:

a. Riesgo Inherente: Asociado con la generacin de estimaciones sobre la existencia de hechos, lo anterior es de criterio potencial por parte del auditor, y pueden ser identificados como eventos presuntos, su anlisis parte de la naturaleza del negocio, naturaleza de los sistemas de control de informacin, de los mismos sistemas informticos y otros.

b. Riesgo de Control: Este se disminuye a medida que se eleva la confianza en los mtodos de control interno adoptados, y se define como la posibilidad de que el control interno no detecte o evite oportunamente errores o irregularidades de importancia.

c. Riesgo de Deteccin: Vinculado directamente con la funcin de auditora, y se conoce como la mayor o menor capacidad de efectividad de los procedimientos de la misma para descubrir errores o irregularidades que en condiciones normales deberan ser visualizadas.

8)

Elaboracin de cuestionario de control interno: Para conocer el funcionamiento del departamento de informtica dentro de la entidad, se disear un cuestionario de control interno, en el cual se harn en su mayora preguntas cerradas, con en propsito de conocer las actividades a las cuales se dedica la institucin, quienes las efectan, en que momento se realizan los procesos y por quienes se realizan, con el fin de detectar posibles fallas y con base en ello, detectar la clase de riesgo que presenten cada una de las operaciones y procedimientos. Dichos datos servirn en su conjunto para la realizacin de la correspondiente planilla de decisiones preliminares y el programa de auditora.

9)

Planilla de decisiones peliminares: En este documento, luego de obtener los resultados del cuestionario de control interno, se establecer el tipo de riesgo (alto, medio o bajo) que tiene cada una de las operaciones que se realizan a travs de los sistemas informticos, y con base en ellos se podr establecer la profundidad con la que se examinarn cada uno de los rubros que componen dicha rea.

10) Elaboracin del programa de auditora: Con posterioridad al conocimiento general del negocio y a la evaluacin del control interno adoptado, se dejar constancia documental de los pasos a seguir en las diferentes reas involucradas, las tareas programadas, quedan plasmadas en una gua de procedimientos, cuya mayor especificacin, facilita su ejecucin y comprobacin de la misma. Dentro de ellos se hace mencin a los pasos, enfoques, oportunidades, volmenes de muestra, y cualquier otra circunstancia que detalle el trabajo a efectuar. Es importante mencionar que este no se caracterizar por su naturaleza inflexible, por encontrarse sujeto a ampliaciones o reducciones necesarias, originadas en conclusiones parciales, nuevos eventos o diversas situaciones que pudiesen desviar los objetivos propios de la investigacin.

11) Verificacin de generalidades concernientes a los documentos emitidos.

12) Anlisis y validacin de los documentos anexados que soportan las adquisiciones de bienes y servicios a utilizarse por los diversos usuarios del sistema informtico.

13) Conocimiento sobre controles de inventarios o la ausencia de los mismos con respecto a los bienes del rea de informtica.

14) Verificacin documental y fsica de las adquisiciones de bienes del rea de informtica.

15) Elaboracin de cdulas narrativas por los procedimientos alternos efectuados cuya documentacin no se refiere a papeles de clculo, anexos proporcionados por el contribuyente o por terceros.

16) Documentacin adecuada de hallazgos.

17) Rendimiento de informes parciales o previos, ante la deteccin de errores cuyo impacto sea relevante, con firma y fecha de recibidos, como constancia de divulgacin oportuna.

18) Adicin de notas oportunas sobre la atencin u omisin de las observaciones a que se refiere el apartado anterior.

19) Preparacin del informe final de auditora, con copia para los encargados del sistema de informtico del negocio.

Nota: Toda la metodologa y procedimientos detallados, no inhiben de sostener reuniones peridicas o eventuales con la administracin, a efectos de discutir, ampliar o sugerir sobre la forma de operar y aspectos que de manera inmediata sea necesario corregir, asimismo cualquier consulta o requerimiento se efectuar de forma escrita como constancia de realizado.

CUESTIONARIO DE CONTROL INTERNO

PREGUNTAS

SI

NO

N/A

ASPECTOS RELACIONADOS AL REA DE INFORMTICA.

1. Existe dentro de la empresa un rea de informtica?

SI LA RESPUESTA FUE SI: 2. Ante quien rinden cuentas de su gestin?

3. Se ha nombrado un gerente para esta rea?

4. Est identificada dicha rea dentro del organigrama general de la empresa?

5. Se tiene un organigrama especfico de dicha rea?

6. Hay un manual de organizacin y funciones aplicables a dicha rea?

7. Estn delimitadas las funciones de cada integrante del rea de informtica?

8. Cada empleado del rea de informtica conoce la persona ante la que tiene que rendir cuentas de su labor?

9. Los gerentes y otros funcionarios de nivel superior pueden dar rdenes directas a cualquier empleado del rea de

informtica?

10. Cada empleado del rea de informtica es especialista en aspectos distintos de programacin?

ASPECTOS RELACIONADOS AL HARDWARE

11. En alguna ocasin se ha extraviado alguna laptop o algn proyector de can propiedad de la empresa?

12. En alguna ocasin se ha extraviado algn perifrico (bocinas, audfonos, teclado, mouse, teclado numrico, etc.) de una computadora?

13. Si hay vigilante, Revisa ste que los empleados no lleven artculos que no son de su propiedad?

14. En alguna ocasin le han quemado discos o guardado informacin en los equipos de la entidad?

15. Cada componente de su computadora y perifricos tiene la numeracin respectiva del inventario?

ASPECTOS RELACIONADOS AL SOFTWARE

16. Se utilizan programas como el Office de Microsoft u otros programas para los que la empresa haya comprado las licencias correspondientes?

17. Los empleados pueden utilizar el equipo informtico de la entidad para elaborar documentos o diseos para uso personal?

18. Hay una persona nombrada como responsable de resguardar el software comprado por la empresa?

19. Para el resguardo de los diversos discos de programas, se tiene un archivadero adecuado?

20. El software comprado por la entidad le facilita su trabajo?

21. Los programas antes mencionados son justo lo que necesita para sus actividades laborales?

22. Existen programas diseados y elaborados por el rea de informtica, con los procedimientos especficos para las actividades que la entidad desarrolla?

23. Los programas fueron creados bajo estricta normas de seguridad para evitar que puedan ser revendidos a otras empresas que se dediquen a la misma actividad econmica?

24. Los diversos softwares se guardan en un lugar libre de humedad o con calor excesivo?

25. Los programas creados por los empleados del rea de informtica son funcionales y responden a las necesidades de la organizacin?

ASPECTOS RELACIONADOS AL PERSONAL (Ser conveniente que algunas preguntas sean resueltas por los empleados del rea de informtica)

26. Cuntos aos tiene empresa?____________

de

laborar

para

la

27. Se siente satisfecho de laborar para la empresa?

28. En el ltimo ao, ha renunciado algn empleado de este departamento?

29. Cules considera que fueron las razones de la renuncia?__________________________________________

30. Se permite que el personal lleve trabajo y accesorios a su casa?

31. Han recibido capacitaciones en el ltimo ao?

32. Las capacitaciones recibidas, a que aspectos han sido enfocadas?_________________________________________

33. Los usuarios de los diferentes departamentos manejan con eficiencia los programas utilizados.

34. Se ha capacitado en su momento a los usuarios de los sistemas informticos?

35. En alguna ocasin ha visto que algn empleado de la empresa est haciendo algun trabajo muy personal en el equipo provisto por la empresa y en horas laborales?

INSTALACIONES ELECTRICAS

36. Cada cuanto, personal idneo revisa las instalaciones elctricas?_________________________________________

37. En el ltimo ao se han revisado todas las instalaciones elctricas?

38. En alguna ocasin se ha generado algn corto circuito dentro de las instalaciones?

39. Los tomas en los que conectan los equipos estn polarizados?

40. Tiene la empresa contratado un electricista?

ASPECTOS RELACIONADOS A LA SEGURIDAD

41. Considera usted que hay demasiada humedad o excesivo calor, lo cual pueda deteriorar los computadores?

42. En alguna ocasin usted ha estado trabajando en una aplicacin y de pronto cuando la est ejecutando se ha cambiado y le ha generado una cosa diferente a lo que esperaba?

43. En alguna ocasin un empleado se ha enfermado y le ha dicho el mdico que es resultado del uso de algn aparato elctrico?

44. Tiene la empresa en algn lugar diferente al negocio, copias de seguridad de los software y documentacin importante que al darse un siniestro pueda afectar a la organizacin?

45. Le han dado clave para ingresar al sistema?

46. La clave que ha recibido le da acceso a documentos y archivos con base en la autoridad que tiene dentro de la empresa?

47. Alguna vez su equipo no ha funcionado y al verificar algn accesorio ha estado desconectado?

48. El acceso a internet es para todos los empleados?

49. Alguna vez por casualidad ha abierto algn documento que solo debi ser abierto por funcionarios de nivel superior?

50. Alguna vez al insertar su contrasea el sistema le ha dado mensaje de error y aun cuando lo escribe correctamente, el mensaje se ha repetido?

Nombre:___________________________________________________________

Cargo:_____________________________________________________________

PLANILLA DE DECISIONES PRELIMINARES SANCHEZ PINEDA & COMPAIA.

NOMBRE DEL CLIENTE:

HILOSA S.A. DE C.V.

PERODO A AUDITAR :

DEL 1 DE ENERO AL 31 DE DICIEMBRE DE 2009

EVALUACION DE RIESGOS RUBRO AREA FACTORES DE RIESGO INHERENTE CONTROL DETECCIN

PROCEDIMIENTOS SEGN FACTORES DE RIESGO

ALCANCE DE LOS PROCEDIMIENTOS

HARDWARE

COMPUTADOR ES Que haya extravo. Se revisar el 100% de los bienes inventariados como parte del hardware.

Revisar que el hardware que se encuentra inventariado como adqusiciones de la entidad, se encuentre en el lugar correspondiente.

Que se est utilizando con los fines para los cuales fue adquirido.

Verificar que los diversos componentes del hardware, estn siendo aprovechados almximo y se estn

utilizando como corresponde.

PERIFERICOS

Que haya extravo de los accesorios y perifricos.

Solicitar el registro de los perifricos comprados y agregados a cada uno de los Se verificar el 100% de los computadores y el lugar en que deben perifricos. estar y verificar que estn donde corresponden.

Que se estn utilizando con los fines para los cuales fue adquirido.

Se verificar que los componentes y perifricos sean utilizados con los fines para los cuales fueron solicitados y no para obtener beneficios personales.

RUBRO

AREA

FACTORES DE RIESGO

EVALUACION DE RIESGOS

PROCEDIMIENTO SEGN FACTORES DE RIESGO

ALCANCE DE LOS PROCEDIMIENTOS

INHERENTE

CONTROL

DETECCIN

SOFTWARE

SOFTWARE DE USO GENERAL

Que exista software comprado por la entidad.

Revisar los documentos que muestran el inventario del software de la entidad y verificar que las licencias estn bajo la custodia de una persona con la autoridad para resguardarlos.

Se confirmar que el 100% de las licencias, se encuentren en poder de la persona responsable.

Que el software haya sido utilizado para beneficios personales por algn usuario o se le haya sacado copias piratas del mismo para fines particulares.

Se verificar si hay algn procedimiento de control institucional que impida que las personas lleven artculos de la entidad a sus casas.

Solamente se harn las preguntas pertinentes y un da se verificar si a la salida el vigilante revisa los artculos que los empleados llevan en sus bolsos.

Que el software adquirido por la entidad est resguardado en un lugar libre de humedad o de mucho calor para evitar que se deteriore y se convierta en inservible.

Revisar las condiciones del lugar en que se encuentra resguardado el software

La verificacin se hr por una sola vez y con la autorizacin de una persona de la alta gerencia.

Se har una prueba selectiva a un 10% de los

Que el software funcione correctamente y responda a las necesidades institucionales.

Se contratar un perito, el cual realizar pruebas al software, con el propsito de verificar si est funcionando correctamentey si su instalacin cumple con las condiciones de la empresa fabricante.

programas, verificando que sea uno de los que ms se utilizan en la entidad.

RUBRO

AREA

FACTORES DE RIESGO

EVALUACIN DE RIESGOS PROCEDIMIENTOS SEGN FACTORES DE RIESGO


INHERENTE CONTROL DETECCIN

ALCANCE DE LOS PROCEDIMIENTOS

SOFTWARE DE USO ESPECIFICO

Que exista software diseado por los empleados del rea de informtica de la entidad.

Revisar los documentos que muestran el inventario del software diseado por los encargados del rea de informtica y verificar que el software est bajo la custodia de una persona con la autoridad para resguardarlos.

Se confirmar que el 100% de los softwares diseados por los empleados de la entidad, se encuentren en poder de la persona responsable.

Que el software haya sido utilizado para beneficios personales por algn usuario o se le haya sacado copias piratas del mismo para fines particulares.

Se verificar si hay algn procedimiento de control institucional que impida que las personas lleven artculos de la entidad a sus casas.

Solamente se harn las preguntas pertinentes y un da se verificar si a la salida el vigilante revisa los artculos que los empleados llevan en sus bolsos.

Revisar las condiciones del lugar en que se encuentra resguardado el software Que el software diseado por la entidad est resguardado en un lugar libre de humedad o de mucho calor para evitar que se deteriore y

La verificacin se har por una sola vez y con la autorizacin de una persona de la alta gerencia.

Se har una prueba

se convierta en inservible. Se contratar un perito, el cual realizar pruebas al software, con el propsito de verificar si est funcionando correctamente y si su utilidad responde a las necesidades especficas de la institucin.

selectiva a un 10% de los programas, verificando que sea uno de los que ms se utilizan en la entidad.

Que el software funcione correctamente y responda a las necesidades institucionales.

RUBRO

AREA

FACTORES DE RIESGO

EVALUACION DE RIESGOS PROCEDIMIENTOS SEGN FACTORES DE RIESGO


INHERENTE CONTROL DETECCIN

ALCANDE DE LOS PROCEDIMIENTOS

PERSONAL

PERSONAL DEL AREA DE INFORMATICA

Que los empleados del rea de informtica no estn lo suficientemente comprometidos con la entidad.

Se colocarn en el cuestionario de control interno algunas preguntas con el propsito de establecer si los empleados del rea de informtica se sienten satisfechos con el trato dentro de la entidad y su grado de lealtad a la misma.

Solamente se har el cuestionario y se pasar a los empleados pues la lealtad no es una variable difcil de medir en trminos cuantitativos.

Que los empleados del rea de informtica vendan el software a otras organizaciones aun cuando su diseo fue pagado con recursos de la entidad.

Se verificar si los empleados del rea de informtica llevan bienes de la sociedad a sus casas.

Se verificar si a la salida el vigilante revisa los artculos que los empleados llevan en sus bolsos.

Que los empleados del rea de informtica no estn recibiendo las capacitaciones necesarias con el propsito de actualizarlos y se vayan quedando desactualizados frente a la competencia.

Se verificarn los registros que la empresa tiene sobre las respectivas capacitaciones recibidas por los empleados del rea de informtica.

La revisin se har por una sola vez y se verificar si en las capacitaciones se ha incluido a todo el personal del rea.

USUARIOS DEL SISTEMA INFORMATIC O

Que los usuarios de la entidad no puedan utilizar con efectividad los diversos softwares que la entidad tenga en uso.

Se verificar si los usuarios han recibido el adiestramiento necesario en el uso del software y si al inicio recibieron la induccin correspondiente.

Se consultar a los usuarios por medio del cuestionario de control interno.

Que los usuarios del sistema informtico de la entidad, estn utilizando los recursos de la misma para sus usos personales, o abusen

Se verificar si los empleados de la entidad utilicen el software y hardware para los fines establecidos por la entidad y siguiendo las polticas de la

Se verificar en por lo menos 5 computadores si existen archivos basura o que no sean de

del uso del internet.

misma.

uso de la entidad.

INSTALACIO NES ELCTRICAS

RED ELCTRICA

Que los tomas elctricos no estn debidamente polarizados.

Verificar que los tomas a los cuales se encuentra conectado el equipo informtico estn debidamente polarizados con el fin de evitar sobrecargas elctricas.

Se aplicar al 100% de los tomas.

Que las instalaciones elctricas ya no estn en ptimas condiciones de uso o ya sean obsoletas.

Se verificar con la ayuda de un electricista que las instalaciones elctricas cumplan con las condiciones mnimas de funcionamiento y que todava no sean obsoletas.

Se aplicar a un 15% de las instalaciones a las que est conectado el equipo del sistema informtico de la entidad.

RIESGOS RUBRO AREA FACTORES DE RIESGO


INHERENTE CONTROL DETECCIN

PROCEDIMIENTOS SEGN FACTORES DE RIESGO

ALCANCE DE LOS PROCEDIMIENTOS

SEGURIDAD

SEGURIDAD FISICA DE LOS SISTEMAS INFORMATIC OS

Que los componentes de los sistemas informticos estn ubicados en oficinas que no cumplen con las condiciones mnimas ambientales.

Verificar que los equipos no estn ubicados muy cerca de espacios hmedos o que el calor sea mucho.

Se efectuar al 100% de los computadores.

SEGURIDAD LOGICA DEL SISTEMA

Que los procesos realizados por el sistema, estn dando datos errneos y por ser automatizados, la empresa se est confiando de ellos.

Se pedir al perito en programacin que aplique algunos datos al sistema, los cuales tambin se realizarn de manera manual para ver que estos den resultados iguales, y de no serlos, se sugerirn los

Se realizar el procedimiento en 5 ocasiones y en programas diferentes de mayor uso.

posibles correctivos.

SEGURIDAD DEL PERSONAL

Que por la ubicacin de los equipos del rea de informtica, los empleados vayan a padecer de enfermedades, como un efecto colateral de su uso.

Se verificar que la ubicacin de las mquinas no est tan cercana a las personas y que tengan sus respectivos protectores de pantalla para minimizar el dao a los ojos.

Se revisar el 100% de los equipos.

RIESGOS RUBRO AREA FACTORES DE RIESGO


INHERENTE CONTROL DETECCIN

PROCEDIMIENTOS SEGN FACTORES DE RIESGO

ALCANCE DE LOS PROCEDIMIENTOS

SEGURIDAD

SEGURIDAD DE LA INFORMACIO N Y LAS BASES DE DATOS

Que en caso de un siniestro, se pierda toda la informacin de la empresa y se destruyan las bases de datos.

Verificar si la empresa tiene fuera de su local un rea o local de seguridad para archivar discos y otros documentos de respaldo.

Se consultar con la gerencia.

SEGURIDAD EN EL ACCESO Y USO DEL SOFTWARE

Que empleados o usuarios puedan accesar a espacios del sistema para los cuales no cuenten con la respectiva autorizacin o no hayan recibido los password o claves de acceso para ello.

Se verificar que tan seguro es el sistema solicitando al programador que intente violar la seguridad del sistema, claro est que con la debida autorizacin y presencia de un administrador o representante de la administracin. Al finalizar se dejar constancia por escrito del proceso desarrollado.

Se har en una sola ocasin y trtando de accesar a un archivo utilizado por usuarios de nivel inferior.

RIESGOS RUBRO AREA FACTORES DE RIESGO


INHERENTE CONTROL DETECCIN

PROCEDIMIENTOS SEGN FACTORES DE RIESGO

ALCANCE DE LOS PROCEDIMIENTOS

SEGURIDAD

SEGURIDAD EN LA OPERACIN DEL HARDWARE

Que el equipo est mal conectado y en algn momento pueda originarse en l un corto circuito u otro siniestro.

Se verificar que los equipos estn correctamente conectados y que sean funcionales.

Se aplicar al 100% de los equipos.

SEGURIDAD EN LAS TELECOMUNI CACIONES

Que el internet se est utilizando para fines personales de los usuarios.

Se verificar si las mquinas se encuentran en red, si todas tienen acceso a internet y si se puede monitorear en algn momento lo que estn haciendo los usuarios

Se harn los procedimientos a un 5% de las mquinas.

PROGRAMA DE AUDITORIA AUDITORIA DE ESTADOS FINANCIEROS.

NOMBRE DEL CLIENTE: NOMBRE COMERCIAL: ACTIVIDAD PRINCIPAL: PERIODO AUDITADO:

HILOSA S.A. de C.V. HILOSA S.A. de C.V. Fabricacin y comercializacin de telas. Del 1 de enero al 31 de diciembre de 2009.

PROCEDIMIENTO

HECHO POR

REF.

FOLIO

PTs

HARDWARE:

COMPUTADORES:

1. Realizar cdulas narrativas en las cuales se exprese si el inventario de los hardwares que adquiri la entidad, se encuentre en el lugar correspondiente.

2. Plasmar en cdulas narrativas si los diversos componentes del hardware, estn siendo aprovechados al mximo y si se estn utilizando como corresponde.

PERIFERICOS:

1. Efectuar cdulas narrativas en las que se constate si se han efectuado los registros de los perifricos comprados y agregados a cada uno de los computadores y el lugar en que deben estar y verificar que estn donde corresponden.

2. Plasmar en cdulas narrativas si los componentes y perifricos estn siendo utilizados con los fines para los cuales fueron solicitados y no para obtener beneficios personales.

PROCEDIMIENTO

HECHO POR

REF. PTS

FOLIO

SOFTWARE:

SOFTWARE DE USOS GENERALES:

1. Realizar cdulas narrativas en las cuales se exprese si los documentos muestran el inventario del software de la entidad y verificar si las licencias estn bajo la custodia de una persona con la autoridad para resguardarlos.

2. Plasmar en cdulas narrativas si hay algn procedimiento de control institucional que impida que las personas lleven artculos de la entidad a sus casas.

3. Efectuar cdulas narrativas en las que se exprese si las condiciones del lugar en que se encuentra resguardado el software es el adecuado.

4. Plasmar en cdulas narrativas si se contratar con un perito, para que realice las pruebas al software, con el propsito de verificar si est funcionando correctamente y si su instalacin cumple con las condiciones de la empresa fabricante.

SOFTWARE DE USO ESPECIFICO:

1. Efectuar cdulas narrativas que expresen si los documentos que muestran el inventario del software diseado por los encargados del rea de informtica y verificar que el software est bajo la custodia de una persona con la autoridad para resguardarlos.

2. Realizar cdulas narrativas sobre si hay algn procedimiento de control institucional que impida que las personas lleven artculos de la entidad a sus casas.

3. Plasmar en cdulas narrativas si las condiciones del lugar en que se encuentra resguardado el software es el adecuado.

4. Expresar en cdulas narrativas si se contratar con un perito, para que realice las pruebas al software, con el propsito de verificar si est funcionando correctamente y si su utilidad responde a las necesidades especficas de la institucin.

PERSONAL:

PERSONAL DEL AREA DE INFORMATICA:

1. Efectuar cdulas narrativas que expresen si los empleados del rea de informtica se sienten satisfechos con el trato dentro de la entidad y su grado de lealtad a la misma.

2. Plasmar en cdulas narrativas si los empleados del rea de informtica llevan bienes de la sociedad a sus casas.

3.

Realizar cdulas narrativas sobre los registros que la empresa tiene sobre las respectivas capacitaciones recibidas por los empleados del rea de informtica

4. Realizar cdulas narrativas sobre si hay algn procedimiento de control institucional que impida que las personas lleven artculos de la entidad a sus casas.

USUARIOS DEL SISTEMA INFORMATICO:

1. Efectuar cdulas narrativas que expresen si los usuarios han recibido el adiestramiento necesario en el uso del software y si al inicio recibieron la induccin correspondiente.

2. Plasmar en cdulas narrativas si los empleados de la entidad utilicen el software y hardware para los fines establecidos por la entidad y siguiendo las polticas de la misma.

INSTALACIONES ELCTRICAS:

RED ELCTRICA:

1. Efectuar cdulas narrativas sobre si los tomas a los cuales se encuentra conectado el equipo informtico estn debidamente polarizados con el fin de evitar sobrecargas elctricas.

2. Plasmar en cdulas narrativas si se contar con la ayuda de un electricista para que verifique si las instalaciones elctricas cumplen con las condiciones mnimas de funcionamiento y que todava no sean obsoletas.

SEGURIDAD:

SEGURIDAD FISICA DE LOS SISTEMAS INFORMATICOS:

1. Realizar cedulas narrativas acerca de los equipos que estn ubicados muy cerca de lugares hmedos para tomar las debidas precauciones, y que el calor sea mucho.

SEGURIDAD LOGICA DEL SISTEMA

1. Se llevara acabo una cedula narrativa y se le pedir al perito en programacin que aplique algunos datos del sistema los cuales tambin se realizarn los cuales tambin se realizarn de manera manual para ver que estos den resultados iguales, y de no serlo se sugerirn las posibles correcciones.

SEGURIDAD DEL PERSONAL.

1. De acuerdo a la verificacin de la ubicacin de las mquinas que no est tan cercana a las personas y que tengan sus respectivos protectores de pantalla para minimizar el dao a los ojos se realizara una cedula narrativa de lo observado.

SEGURIDAD DE LA INFORMACION Y LAS BASES DE DATOS

1. Efectuar una cedula narrativa con la verificacin si la empresa tiene fuera de su local un rea o local de seguridad para archivar discos y otros documentos de respaldo para su determinacin.

SEGURIDAD EN EL ACCESO Y USO DEL SOFTWARE

1. Realizar una cedula narrativa con respecto a la verificacin de que tan seguro es el sistema solicitando al programador que intente violar la seguridad del sistema, claro est que con la debida autorizacin y presencia de un administrador o representante de la administracin. Para poder concluir la revisin y llevar acaba la culminacin de ello.

SEGURIDAD EN LA OPERACIN DEL HARDWARE

1.

Efectuar una cedula narrativa sobre si los equipos estn correctamente conectados y que sean funcionales.

SEGURIDAD EN LAS TELECOMUNICACIONES

1.

Plasmar en una cedula narrativa si las mquinas se encuentran en red, si todas tienen acceso a internet y si se puede monitorear en algn momento lo que estn haciendo los usuarios.

AUDITOR: LICDA. LESBIA SORAIDA SANCHEZ OSORIO

AUTORIZACIN No.: ----2876----

REPRESENTANTE LEGAL.

RECURSOS A UTILIZAR EN LA AUDITORIA

HUMANOS Auditor Auditores auxiliares Programador analista Especialista en redes informticas

MATERIALES Folders Papel Bond Combustibles Lapiceros Computadoras

TIEMPO Se espera realizar la auditora al sistema conformado de 40 computadoras conectadas en red en un tiempo probable de 10 das.

FINANCIEROS

Efectivo por $ 1,762.00

PRESUPUESTO PARA LA AUDITORIA

No.

RECURSO

VALOR POR HORA

VALOR TOTAL

VALOR TOTAL RUBRO

HUMANOS

1 Auditor (30 horas hombre) 2 Auditores Auxiliares (2 personas) 3 Programador analista 4 Especialista en redes 5 Electricista

$ $ $ $ $

10.00 7.00 6.25 6.25 5.00

$ $ $ $ $

300.00 700.00 250.00 250.00 100.00 $ 1,600.00

TOTAL RUBRO

MATERIALES

1 Folders 2 Papel bond 3 Combustibles 4 Lapiceros 5 Computadoras

$ $ $ $ $ TOTAL RUBRO TOTAL GENERAL

5.00 5.00 50.00 2.00 100.00

$ $ $ $ $

5.00 5.00 50.00 2.00 100.00 $ $ 162.00 1,762.00

CRONOGRAMA DE ACTIVIDADES

No. 1 2 3 4 5 6 7 8 9 10

ACTIVIDAD O TAREA Realizacin de Visita preliminar Elaboracin de Plan de Auditora Elaboracin de Cuestionario de Control interno Visita para contestar el cuestionario de control interno Anlisis del cuestionario y elaboracin de Planilla de Decisiones Preliminares Ejecucin de las actividades presentadas en el Programa de Auditora Revisin de sistema de redes Revisin de la funcionalidad de los sistemas por el Programador Revisin de funcionalidad del sistema elctrico por el electricista Presentacin del informe de Auditora

DIA 1

DIA 2

DIA 3

DIA 4

DIA 5

DIA 6

DIA 7

DIA 8

DIA 9

DIA 10

PESO PORCENTUAL DE CADA AREA A EVALUAR

No. 1 2 3 4 5 6 7 8 9 10 11 12 13 14 Computadores Perifricos

AREA A EVALUAR

PESO O PONDERACIN 5% 5% 5% 10% 10% 5% 10% 5% 10% 5% 10% 10% 5% 5% 100%

Software de uso general Software de uso especfico Personal del rea de informtica Usuarios del sistema informtico Red elctrica Seguridad fsica de los sitemas informticos Seguridad lgica del sistema Seguridad del personal Seguridad de la informacin y las bases de datos Seguridad en el acceso y uso del software Seguridad en la operacin del harware Seguridad en las telecomunicaciones TOTAL

REFERENCIAS DE AUDITORA

REFERENCIAS DE AUDITORA

DESCRIPCIN DE LA MARCA

Computadores

Perifricos

Software de uso general

Software de uso especfico

Personal del rea de informtica

Usuarios del sistema informtico

Red elctrica

Seguridad fsica de los sistemas informticos

Seguridad lgica del sistema

Seguridad del personal

Seguridad de la informacin y las bases de datos

Seguridad en el acceso y uso del software

Seguridad en la operacin del hardware

Seguridad en las telecomunicaciones

MARCAS DE AUDITORA

MARCAS DE AUDITORA

DESCRIPCIN DE LA MARCA

Obtenido del inventario de la empresa

Obtenido de la Gerencia

Obtenido de otros documentos

Obtenido de terceros

Obtenido de empleados del rea de informtica

Cotejado con el inventario

Verificado por el auditor

Revisado por el especialista en redes

Verificado por el programador

Verificado por el electricista

METODOLOGA Y PROCEDIMIENTOS

1. El Primer da, el Auditor Senior y los Auditores Junior de la sociedad, visitarn al cliente, en el lugar donde se realizar la auditora, para identificar la magnitud de los procedimientos a desarrollar y tener un acercamiento con los funcionarios y empleados de la empresa.

2. El segundo da, se llevar a cabo la elaboracin de la Planeacin de la Auditora, para identificar las posibles reas que representen riesgo dentro de la organizacin y que afecten al sistema informtico. Adems se elaborar el cuestionario de Control Interno, con el cual se buscar recabar informacin, que nos ayudar a identificar el tipo de riesgo que presente cada componente o rea a evaluar.

3. El tercer da en la jornada matutina, se visitar el lugar de trabajo con el propsito de solicitar a los funcionarios, empleados del rea de informtica y usuarios del sistema, que respondan el cuestionario de control interno. La visita ser por los Auditores Junior.

4. El da cuatro, con los resultados obtenidos, los auditores elaborarn la planilla de decisiones preliminares, evaluando el tipo de riesgo que presenta cada rea y definiendo algunos procedimientos que ser necesario realizar.

5. Desde el quinto hasta el noveno da de realizacin de la auditora, los auditores y peritos contratados, visitarn el centro de trabajo para realizar los procedimientos de auditora necesarios, con el fin de obtener la evidencia suficiente y competente que sirva para la elaboracin del informe de auditora.

6. El noveno y dcimo da, se analizarn los datos, y se elaborar el informe de auditora que ser presentado a la administracin de HILOSA S.A. DE C.V.

MTODOS DE PRUEBA

Se solicitar a los auditores junior que desarrollen los procedimientos expresados en el plan de auditora.

En ellos se verificar que los peritos contratados para las diferentes reas pongan a prueba los sistemas de la organizacin, insertando claves falsas, para ver como reacciona el sistema. A continuacin se solicitar que un empleado autorizado de un nivel inferior, inserte su clave y luego el experto en infortica tratar de accesar a documentos que solo se deberan ver por funcionarios de nivel superior. Por lo tanto lo que se verificar es la seguridad que ofrezca el sistema.

Se harn pruebas, por otro lado en lo concerniente a las instalaciones elctricas, con el fin de verificar que estn en buen estado y se tratar de provocar fallas al sistema elctrico, para verificar su vulnerabilidad.

En cuanto a las redes, se tratar desde una mquina, accesar a otras que no se debiera tener acceso con el fin de verificar su vulnerabilidad.

SITUACIONES ALTERNAS

En el caso de que todos los equipos estn constantemente ocupados, se buscar la forma de que se autorice, con la presencia de un funcionario o empleado de confianza, que algunos procedimientos se puedan realizar fuera de la jornada laboral, con el propsito de no entorpecer las labores cotidianas.

En el caso de no haber vigilante, que pueda revisar los bienes de los empleados, se verificar si existe alguna forma alterna de asegurar que los empleados no retiren los bienes de la empresa.

En el caso de que al momento de la auditora no se encuentren los funcionarios que nos hayan contratado, se les pedir que nombren a una persona, de preferencia del rea de informtica para que, d fe del trabajo que se est realizando y se mantenga la transparencia.

ASIGNACION DE RECURSOS Y SISTEMAS COMPUTACIONALES PARA LA AUDITORA

Las laptop de nuestra empresa, sern asignadas a los dos auditores, senior de nuestra empresa para que puedan en ellas realizar los respectivos procedimientos de auditora y la anotacin de los aspectos importantes, as como el registro de la evidencia en su orden. Tambin servir para el anlisis de los resultados y la elaboracin del informe de auditora.

El combustible ser para el vehculo propiedad de la firma de auditora al cual se le echarn $ 5.00 de combustible por da. Cantidad que alcanza para el movimiento.

La papelera ser utilizada para la elaboracin y resguardo de los papeles de trabajo y estarn en manos del auditor senior Judith Ester Alvarez Pineda, quien ser responsable de su custodia. http://www.slideshare.net/vidalcruz/planeacion-de-auditoria-de-sistemas-informaticos

Introduccin: A finales del siglo XX, los Sistemas Informticos se han constituido en las herramientas ms poderosas para materializar uno de los conceptos ms vitales y necesarios para cualquier organizacin empresarial, los Sistemas de Informacin de la empresa. La Informtica hoy, est subsumida en la gestin integral de la empresa, y por eso las normas y estndares propiamente informticos deben estar, por lo tanto, sometidos a los generales de la misma. En consecuencia, las organizaciones informticas forman parte de lo que se ha denominado el "management" o gestin de la empresa. Cabe aclarar que la Informtica no gestiona propiamente la empresa, ayuda a la toma de decisiones, pero no decide por s misma. Por ende, debido a su importancia en el funcionamiento de una empresa, existe la Auditora Informtica. El trmino de Auditora se ha empleado incorrectamente con frecuencia ya que se ha considerado como una evaluacin cuyo nico fin es detectar errores y sealar fallas. A causa de esto, se ha tomado la frase "Tiene Auditora" como sinnimo de que, en dicha entidad, antes de realizarse la auditora, ya se haban detectado fallas. El concepto de auditora es mucho ms que esto. Es un examen crtico que se realiza con el fin de evaluar la eficacia y eficiencia de una seccin, un organismo, una entidad, etc. La palabra auditora proviene del latn auditorius, y de esta proviene la palabra auditor, que se refiere a todo aquel que tiene la virtud de or. Por otra parte, el diccionario Espaol Sopena lo define como: Revisor de Cuentas colegiado. En un principio esta definicin carece de la explicacin del objetivo fundamental que persigue todo auditor: evaluar la eficiencia y eficacia. Si consultamos el Boletn de Normas de auditora del Instituto mexicano de contadores nos dice: " La auditora no es una actividad meramente mecnica que implique la aplicacin de ciertos procedimientos cuyos resultados, una vez llevado a cabo son de carcter indudable." De todo esto sacamos como deduccin que la auditora es un examen crtico pero no mecnico, que no implica la preexistencia de fallas en la entidad auditada y que persigue el fin de evaluar y mejorar la eficacia y eficiencia de una seccin o de un organismo. Los principales objetivos que constituyen a la auditora Informtica son el control de la funcin informtica, el anlisis de la eficiencia de los Sistemas Informticos que comporta, la verificacin del cumplimiento de la Normativa general de la empresa en este mbito y la revisin de la eficaz gestin de los recursos materiales y humanos informticos. El auditor informtico ha de velar por la correcta utilizacin de los amplios recursos que la empresa pone en juego para disponer de un eficiente y eficaz Sistema de Informacin. Claro est, que para la realizacin de una auditora informtica eficaz, se debe entender a la empresa en su ms amplio sentido, ya que una Universidad, un Ministerio o un Hospital son tan empresas como una Sociedad Annima o empresa Pblica. Todos utilizan la

informtica para gestionar sus "negocios" de forma rpida y eficiente con el fin de obtener beneficios econmicos y de costes. Por eso, al igual que los dems rganos de la empresa (Balances y Cuentas de Resultados, Tarifas, Sueldos, etc.), los Sistemas Informticos estn sometidos al control correspondiente, o al menos debera estarlo. La importancia de llevar un control de esta herramienta se puede deducir de varios aspectos. He aqu algunos: Las computadoras y los Centros de Proceso de Datos se convirtieron en blancos apetecibles no solo para el espionaje, sino para la delincuencia y el terrorismo. En este caso interviene la Auditora Informtica de Seguridad. Las computadoras creadas para procesar y difundir resultados o informacin elaborada pueden producir resultados o informacin errnea si dichos datos son, a su vez, errneos. Este concepto obvio es a veces olvidado por las mismas empresas que terminan perdiendo de vista la naturaleza y calidad de los datos de entrada a sus Sistemas Informticos, con la posibilidad de que se provoque un efecto cascada y afecte a Aplicaciones independientes. En este caso interviene la Auditora Informtica de Datos. Un Sistema Informtico mal diseado puede convertirse en una herramienta harto peligrosa para la empresa: como las maquinas obedecen ciegamente a las rdenes recibidas y la modelizacin de la empresa est determinada por las computadoras que materializan los Sistemas de Informacin, la gestin y la organizacin de la empresa no puede depender de un Software y Hardware mal diseados. Estos son solo algunos de los varios inconvenientes que puede presentar un Sistema Informtico, por eso, la necesidad de la Auditora de Sistemas. Auditora: La auditora nace como un rgano de control de algunas instituciones estatales y privadas. Su funcin inicial es estrictamente econmico-financiero, y los casos inmediatos se encuentran en las peritaciones judiciales y las contrataciones de contables expertos por parte de Bancos Oficiales. La funcin auditora debe ser absolutamente independiente; no tiene carcter ejecutivo, ni son vinculantes sus conclusiones. Queda a cargo de la empresa tomar las decisiones pertinentes. La auditora contiene elementos de anlisis, de verificacin y de exposicin de debilidades y disfunciones. Aunque pueden aparecer sugerencias y planes de accin para eliminar las disfunciones y debilidades antedichas; estas sugerencias plasmadas en el Informe final reciben el nombre de Recomendaciones. Las funciones de anlisis y revisin que el auditor informtico realiza, puede chocar con la psicologa del auditado, ya que es un informtico y tiene la necesidad de realizar sus tareas con racionalidad y eficiencia. La reticencia del auditado es comprensible y, en ocasiones, fundada. El nivel tcnico del auditor es a veces insuficiente, dada la gran complejidad de los Sistemas, unidos a los plazos demasiado breves de los que suelen disponer para realizar su tarea. Adems del chequeo de los Sistemas, el auditor somete al auditado a una serie de cuestionario. Dichos cuestionarios, llamados Check List, son guardados celosamente por las empresas auditoras, ya que son activos importantes de su actividad. Las Check List tienen que ser comprendidas por el auditor al pie de la letra, ya que si son mal aplicadas y mal recitadas se pueden llegar a obtener resultados distintos a los esperados por la empresa auditora. La Check List puede llegar a explicar cmo ocurren los hechos pero no por qu ocurren. El cuestionario debe estar subordinado a la regla, a la norma, al mtodo. Slo una metodologa precisa puede desentraar las causas por las cuales se realizan actividades tericamente inadecuadas o se omiten otras correctas. El auditor slo puede emitir un juicio global o parcial basado en hechos y situaciones incontrovertibles, careciendo de poder para modificar la situacin analizada por l mismo. Auditora Interna y Auditora Externa: La auditora interna es la realizada con recursos materiales y personas que pertenecen a la empresa auditada. Los empleados que realizan esta tarea son remunerados econmicamente. La auditora interna existe por expresa decisin de la Empresa, o sea, que puede optar por su disolucin en cualquier momento. Por otro lado, la auditora externa es realizada por personas afines a la empresa auditada; es siempre remunerada. Se presupone una mayor objetividad que en la Auditora Interna, debido al mayor distanciamiento entre auditores y auditados. La auditora informtica interna cuenta con algunas ventajas adicionales muy importantes respecto de la auditora externa, las cuales no son tan perceptibles como en las auditoras convencionales. La auditora interna tiene la ventaja de que puede actuar peridicamente realizando Revisiones globales, como parte de su Plan Anual y de su actividad normal. Los auditados conocen estos planes y se habitan a las Auditoras, especialmente cuando las consecuencias de las Recomendaciones habidas benefician su trabajo. En una empresa, los responsables de Informtica escuchan, orientan e informan sobre las posibilidades tcnicas y los costes de tal Sistema. Con voz, pero a menudo sin voto, Informtica trata de satisfacer lo ms adecuadamente posible aquellas necesidades. La empresa necesita controlar su Informtica y sta necesita que su propia gestin

est sometida a los mismos Procedimientos y estndares que el resto de aquella. La conjuncin de ambas necesidades cristaliza en la figura del auditor interno informtico. En cuanto a empresas se refiere, solamente las ms grandes pueden poseer una Auditora propia y permanente, mientras que el resto acuden a las auditoras externas. Puede ser que algn profesional informtico sea trasladado desde su puesto de trabajo a la Auditora Interna de la empresa cuando sta existe. Finalmente, la propia Informtica requiere de su propio grupo de Control Interno, con implantacin fsica en su estructura, puesto que si se ubicase dentro de la estructura Informtica ya no sera independiente. Hoy, ya existen varias organizaciones Informticas dentro de la misma empresa, y con diverso grado de autonoma, que son coordinadas por rganos corporativos de Sistemas de Informacin de las Empresas. Una Empresa o Institucin que posee auditora interna puede y debe en ocasiones contratar servicios de auditora externa. Las razones para hacerlo suelen ser: Necesidad de auditar una materia de gran especializacin, para la cual los servicios propios no estn suficientemente capacitados. Contrastar algn Informe interno con el que resulte del externo, en aquellos supuestos de emisin interna de graves recomendaciones que chocan con la opinin generalizada de la propia empresa. Servir como mecanismo protector de posibles auditoras informticas externas decretadas por la misma empresa. Aunque la auditora interna sea independiente del Departamento de Sistemas, sigue siendo la misma empresa, por lo tanto, es necesario que se le realicen auditoras externas como para tener una visin desde afuera de la empresa. La auditora informtica, tanto externa como interna, debe ser una actividad exenta de cualquier contenido o matiz "poltico" ajeno a la propia estrategia y poltica general de la empresa. La funcin auditora puede actuar de oficio, por iniciativa del propio rgano, o a instancias de parte, esto es, por encargo de la direccin o cliente. Alcance de la Auditora Informtica: El alcance ha de definir con precisin el entorno y los lmites en que va a desarrollarse la auditora informtica, se complementa con los objetivos de sta. El alcance ha de figurar expresamente en el Informe Final, de modo que quede perfectamente determinado no solamente hasta que puntos se ha llegado, sino cuales materias fronterizas han sido omitidas. Ejemplo: Se sometern los registros grabados a un control de integridad exhaustivo*? Se comprobar que los controles de validacin de errores son adecuados y suficientes*? La indefinicin de los alcances de la auditora compromete el xito de la misma. *Control de integridad de registros: Hay Aplicaciones que comparten registros, son registros comunes. Si una Aplicacin no tiene integrado un registro comn, cuando lo necesite utilizar no lo va encontrar y, por lo tanto, la aplicacin no funcionara como debera. *Control de validacin de errores: Se corrobora que el sistema que se aplica para detectar y corregir errores sea eficiente. Caractersticas de la Auditora Informtica: La informacin de la empresa y para la empresa, siempre importante, se ha convertido en un Activo Real de la misma, como sus Stocks o materias primas si las hay. Por ende, han de realizarse inversiones informticas, materia de la que se ocupa la Auditora de Inversin Informtica. Del mismo modo, los Sistemas Informticos han de protegerse de modo global y particular: a ello se debe la existencia de la Auditora de Seguridad Informtica en general, o a la auditora de Seguridad de alguna de sus reas, como pudieran ser Desarrollo o Tcnica de Sistemas. Cuando se producen cambios estructurales en la Informtica, se reorganiza de alguna forma su funcin: se est en el campo de la Auditora de Organizacin Informtica. Estos tres tipos de auditoras engloban a las actividades auditoras que se realizan en una auditora parcial. De otra manera: cuando se realiza una auditoria del rea de Desarrollo de Proyectos de la Informtica de una empresa, es porque en ese Desarrollo existen, adems de ineficiencias, debilidades de organizacin, o de inversiones, o de seguridad, o alguna mezcla de ellas. Sntomas de Necesidad de una Auditora Informtica: Las empresas acuden a las auditoras externas cuando existen sntomas bien perceptibles de debilidad. Estos sntomas pueden agruparse en clases: Sntomas de descoordinacion y desorganizacin: - No coinciden los objetivos de la Informtica de la Compaa y de la propia Compaa. - Los estndares de productividad se desvan sensiblemente de los promedios conseguidos habitualmente. [Puede ocurrir con algn cambio masivo de personal, o en una reestructuracin fallida de alguna rea o en la modificacin de alguna Norma importante]

Sntomas de mala imagen e insatisfaccin de los usuarios: - No se atienden las peticiones de cambios de los usuarios. Ejemplos: cambios de Software en los terminales de usuario, resfrecamiento de paneles, variacin de los ficheros que deben ponerse diariamente a su disposicin, etc. - No se reparan las averas de Hardware ni se resuelven incidencias en plazos razonables. El usuario percibe que est abandonado y desatendido permanentemente. - No se cumplen en todos los casos los plazos de entrega de resultados peridicos. Pequeas desviaciones pueden causar importantes desajustes en la actividad del usuario, en especial en los resultados de Aplicaciones crticas y sensibles. Sntomas de debilidades econmico-financiero: - Incremento desmesurado de costes. - Necesidad de justificacin de Inversiones Informticas (la empresa no est absolutamente convencida de tal necesidad y decide contrastar opiniones). - Desviaciones Presupuestarias significativas. - Costes y plazos de nuevos proyectos (deben auditarse simultneamente a Desarrollo de Proyectos y al rgano que realiz la peticin). Sntomas de Inseguridad: Evaluacin de nivel de riesgos - Seguridad Lgica - Seguridad Fsica - Confidencialidad [Los datos son propiedad inicialmente de la organizacin que los genera. Los datos de personal son especialmente confidenciales] - Continuidad del Servicio. Es un concepto an ms importante que la Seguridad. Establece las estrategias de continuidad entre fallos mediante Planes de Contingencia* Totales y Locales. - Centro de Proceso de Datos fuera de control. Si tal situacin llegara a percibirse, sera prcticamente intil la auditora. Esa es la razn por la cual, en este caso, el sntoma debe ser sustituido por el mnimo indicio. *Planes de Contingencia: Por ejemplo, la empresa sufre un corte total de energa o explota, Cmo sigo operando en otro lugar? Lo que generalmente se pide es que se hagan Backups de la informacin diariamente y que aparte, sea doble, para tener un Backup en la empresa y otro afuera de sta. Una empresa puede tener unas oficinas paralelas que posean servicios bsicos (luz, telfono, agua) distintos de los de la empresa principal, es decir, si a la empresa principal le provea telfono Telecom, a las oficinas paralelas, Telefnica. En este caso, si se produce la inoperancia de Sistemas en la empresa principal, se utilizara el Backup para seguir operando en las oficinas paralelas. Los Backups se pueden acumular durante dos meses, o el tiempo que estipule la empresa, y despus se van reciclando. Tipos y clases de Auditoras: El departamento de Informtica posee una actividad proyectada al exterior, al usuario, aunque el "exterior" siga siendo la misma empresa. He aqu, la Auditora Informtica de Usuario. Se hace esta distincin para contraponerla a la informtica interna, en donde se hace la informtica cotidiana y real. En consecuencia, existe una Auditora Informtica de Actividades Internas. El control del funcionamiento del departamento de informtica con el exterior, con el usuario se realiza por medio de la Direccin. Su figura es importante, en tanto en cuanto es capaz de interpretar las necesidades de la Compaa. Una informtica eficiente y eficaz requiere el apoyo continuado de su Direccin frente al "exterior". Revisar estas interrelaciones constituye el objeto de la Auditora Informtica de Direccin. Estas tres auditoras, mas la auditora de Seguridad, son las cuatro Areas Generales de la Auditora Informtica ms importantes. Dentro de las reas generales, se establecen las siguientes divisiones de Auditora Informtica: de Explotacin, de Sistemas, de Comunicaciones y de Desarrollo de Proyectos. Estas son las Areas Especificas de la Auditora Informtica ms importantes. Areas Especficas Areas Generales Interna Explotacin Direccin Usuario Seguridad

Desarrollo Sistemas Comunicaciones Seguridad Cada Area Especifica puede ser auditada desde los siguientes criterios generales: Desde su propio funcionamiento interno. Desde el apoyo que recibe de la Direccin y, en sentido ascendente, del grado de cumplimiento de las directrices de sta. Desde la perspectiva de los usuarios, destinatarios reales de la informtica. Desde el punto de vista de la seguridad que ofrece la Informtica en general o la rama auditada. Estas combinaciones pueden ser ampliadas y reducidas segn las caractersticas de la empresa auditada. Objetivo fundamental de la auditora informtica: Operatividad La operatividad es una funcin de mnimos consistente en que la organizacin y las maquinas funcionen, siquiera mnimamente. No es admisible detener la maquinaria informtica para descubrir sus fallos y comenzar de nuevo. La auditora debe iniciar su actividad cuando los Sistemas estn operativos, es el principal objetivo el de mantener tal situacin. Tal objetivo debe conseguirse tanto a nivel global como parcial. La operatividad de los Sistemas ha de constituir entonces la principal preocupacin del auditor informtico. Para conseguirla hay que acudir a la realizacin de Controles Tcnicos Generales de Operatividad y Controles Tcnicos Especficos de Operatividad, previos a cualquier actividad de aquel. Los Controles Tcnicos Generales son los que se realizan para verificar la compatibilidad de funcionamiento simultaneo del Sistema Operativo y el Software de base con todos los subsistemas existentes, as como la compatibilidad del Hardware y del Software instalados. Estos controles son importantes en las instalaciones que cuentan con varios competidores, debido a que la profusin de entornos de trabajo muy diferenciados obliga a la contratacin de diversos productos de Software bsico, con el consiguiente riesgo de abonar ms de una vez el mismo producto o desaprovechar parte del Software abonado. Puede ocurrir tambin con los productos de Software bsico desarrolla-dos por el personal de Sistemas Interno, sobre todo cuando los diversos equipos estn ubicados en Centros de Proceso de Datos geogrficamente alejados. Lo negativo de esta situacin es que puede producir la inoperatividad del conjunto. Cada Centro de Proceso de Datos tal vez sea operativo trabajando independientemente, pero no ser posible la interconexin e intercomunicacin de todos los Centros de Proceso de Datos si no existen productos comunes y compatibles. Los Controles Tcnicos Especficos, de modo menos acusado, son igualmente necesarios para lograr la Operatividad de los Sistemas. Un ejemplo de lo que se puede encontrar mal son parmetros de asignacin automtica de espacio en disco* que dificulten o impidan su utilizacin posterior por una Seccin distinta de la que lo gener. Tambin, los periodos de retencin de ficheros comunes a varias Aplicaciones pueden estar definidos con distintos plazos en cada una de ellas, de modo que la prdida de informacin es un hecho que podr producirse con facilidad, quedando inoperativa la explotacin de alguna de las Aplicaciones mencionadas. *Parmetros de asignacin automtica de espacio en disco: Todas las Aplicaciones que se desarrollan son super-parametrizadas , es decir, que tienen un montn de parmetros que permiten configurar cual va a ser el comportamiento del Sistema. Una Aplicacin va a usar para tal y tal cosa cierta cantidad de espacio en disco. Si uno no analiz cual es la operatoria y el tiempo que le va a llevar ocupar el espacio asignado, y se pone un valor muy chico, puede ocurrir que un da la Aplicacin reviente, se caiga. Si esto sucede en medio de la operatoria y la Aplicacin se cae, el volver a levantarla, con la nueva asignacin de espacio, si hay que hacer reconversiones o lo que sea, puede llegar a demandar muchsimo tiempo, lo que significa un riesgo enorme. Revisin de Controles de la Gestin Informtica: Una vez conseguida la Operatividad de los Sistemas, el segundo objetivo de la auditora es la verificacin de la observancia de las normas tericamente existentes en el departamento de Informtica y su coherencia con las del resto de la empresa. Para ello, habrn de revisarse sucesivamente y en este orden: 1. Las Normas Generales de la Instalacin Informtica. Se realizar una revisin inicial sin estudiar a fondo las contradicciones que pudieran existir, pero registrando las reas que carezcan de normativa, y sobre todo

2.

3.

verificando que esta Normativa General Informtica no est en contradiccin con alguna Norma General no informtica de la empresa. Los Procedimientos Generales Informticos. Se verificar su existencia, al menos en los sectores ms importantes. Por ejemplo, la recepcin definitiva de las mquinas debera estar firmada por los responsables de Explotacin. Tampoco el alta de una nueva Aplicacin podra producirse si no existieran los Procedimientos de Backup y Recuperacin correspondientes. Los Procedimientos Especficos Informticos. Igualmente, se revisara su existencia en las reas fundamentales. As, Explotacin no debera explotar una Aplicacin sin haber exigido a Desarrollo la pertinente documentacin. Del mismo modo, deber comprobarse que los Procedimientos Especficos no se opongan a los Procedimientos Generales. En todos los casos anteriores, a su vez, deber verificarse que no existe contradiccin alguna con la Normativa y los Procedimientos Generales de la propia empresa, a los que la Informtica debe estar sometida.

Auditora Informtica de Explotacin: La Explotacin Informtica se ocupa de producir resultados informticos de todo tipo: listados impresos, ficheros soportados magnticamente para otros informticos, ordenes automatizadas para lanzar o modificar procesos industriales, etc. La explotacin informtica se puede considerar como una fabrica con ciertas peculiaridades que la distinguen de las reales. Para realizar la Explotacin Informtica se dispone de una materia prima, los Datos, que es necesario transformar, y que se someten previamente a controles de integridad y calidad. La transformacin se realiza por medio del Proceso informtico, el cual est gobernado por programas. Obtenido el producto final, los resultados son sometidos a varios controles de calidad y, finalmente, son distribuidos al cliente, al usuario. Auditar Explotacin consiste en auditar las secciones que la componen y sus interrelaciones. La Explotacin Informtica se divide en tres grandes reas: Planificacin, Produccin y Soporte Tcnico, en la que cada cual tiene varios grupos. Control de Entrada de Datos: Se analizar la captura de la informacin en soporte compatible con los Sistemas, el cumplimiento de plazos y calendarios de tratamientos y entrega de datos; la correcta transmisin de datos entre entornos diferentes. Se verificar que los controles de integridad y calidad de datos se realizan de acuerdo a Norma. Planificacin y Recepcin de Aplicaciones: Se auditarn las normas de entrega de Aplicaciones por parte de Desarrollo, verificando su cumplimiento y su calidad de interlocutor nico. Debern realizarse muestreos selectivos de la Documentacin de las Aplicaciones explotadas. Se inquirir sobre la anticipacin de contactos con Desarrollo para la planificacin a medio y largo plazo. Centro de Control y Seguimiento de Trabajos: Se analizar cmo se prepara, se lanza y se sigue la produccin diaria. Bsicamente, la explotacin Informtica ejecuta procesos por cadenas o lotes sucesivos (Batch*), o en tiempo real (Tiempo Real*). Mientras que las Aplicaciones de Teleproceso estn permanentemente activas y la funcin de Explotacin se limita a vigilar y recuperar incidencias, el trabajo Batch absorbe una buena parte de los efectivos de Explotacin. En muchos Centros de Proceso de Datos, ste rgano recibe el nombre de Centro de Control de Batch. Este grupo determina el xito de la explotacin, en cuanto que es uno de los factores ms importantes en el mantenimiento de la produccin. *Batch y Tiempo Real: Las Aplicaciones que son Batch son Aplicaciones que cargan mucha informacin durante el da y durante la noche se corre un proceso enorme que lo que hace es relacionar toda la informacin, calcular cosas y obtener como salida, por ejemplo, reportes. O sea, recolecta informacin durante el da, pero todava no procesa nada. Es solamente un tema de "Data Entry" que recolecta informacin, corre el proceso Batch (por lotes), y calcula todo lo necesario para arrancar al da siguiente. Las Aplicaciones que son Tiempo Real u Online, son las que, luego de haber ingresado la informacin correspondiente, inmediatamente procesan y devuelven un resultado. Son Sistemas que tienen que responder en Tiempo Real. Operacin. Salas de Ordenadores: Se intentarn analizar las relaciones personales y la coherencia de cargos y salarios, as como la equidad en la asignacin de turnos de trabajo. Se verificar la existencia de un responsable de Sala en cada turno de trabajo. Se analizar el grado de automatizacin de comandos, se verificara la existencia y grado de uso de los Manuales de Operacin. Se analizar no solo la existencia de planes de formacin, sino el cumplimiento de los mismos y el tiempo transcurrido para cada Operador desde el ltimo Curso recibido. Se estudiarn los montajes diarios y por horas de cintas o cartuchos, as como los tiempos transcurridos entre la peticin de montaje por parte del Sistema

hasta el montaje real. Se verificarn las lneas de papel impresas diarias y por horas, as como la manipulacin de papel que comportan. Centro de Control de Red y Centro de Diagnosis: El Centro de Control de Red suele ubicarse en el rea de produccin de Explotacin. Sus funciones se refieren exclusivamente al mbito de las Comunicaciones, estando muy relacionado con la organizacin de Software de Comunicaciones de Tcnicas de Sistemas. Debe analizarse la fluidez de esa relacin y el grado de coordinacin entre ambos. Se verificar la existencia de un punto focal nico, desde el cual sean perceptibles todos las lneas asociadas al Sistema. El Centro de Diagnosis es el ente en donde se atienden las llamadas de los usuariosclientes que han sufrido averas o incidencias, tanto de Software como de Hardware. El Centro de Diagnosis est especialmente indicado para informticos grandes y con usuarios dispersos en un amplio territorio. Es uno de los elementos que ms contribuyen a configurar la imagen de la Informtica de la empresa. Debe ser auditada desde esta perspectiva, desde la sensibilidad del usuario sobre el servicio que se le dispone. No basta con comprobar la eficiencia tcnica del Centro, es necesario analizarlo simultneamente en el mbito de Usuario. Auditora Informtica de Desarrollo de Proyectos o Aplicaciones: La funcin de Desarrollo es una evolucin del llamado Anlisis y Programacin de Sistemas y Aplicaciones. A su vez, engloba muchas reas, tantas como sectores informatizables tiene la empresa. Muy escuetamente, una Aplicacin recorre las siguientes fases: Prerequisitos del Usuario (nico o plural) y del entorno Anlisis funcional Diseo Anlisis orgnico (Preprogramacion y Programacin) Pruebas Entrega a Explotacin y alta para el Proceso. Estas fases deben estar sometidas a un exigente control interno, caso contrario, adems del disparo de los costes, podr producirse la insatisfaccin del usuario. Finalmente, la auditora deber comprobar la seguridad de los programas en el sentido de garantizar que los ejecutados por la maquina sean exactamente los previstos y no otros. Una auditora de Aplicaciones pasa indefectiblemente por la observacin y el anlisis de cuatro consideraciones: 1. 2. Revisin de las metodologas utilizadas: Se analizaran stas, de modo que se asegure la modularidad de las posibles futuras ampliaciones de la Aplicacin y el fcil mantenimiento de las mismas. 3. Control Interno de las Aplicaciones: se debern revisar las mismas fases que presuntamente han debido seguir el rea correspondiente de Desarrollo:

Estudio de Vialidad de la Aplicacin. [importante para Aplicaciones largas, complejas y caras] Definicin Lgica de la Aplicacin. [se analizar que se han observado los postulados lgicos de actuacin, en funcin de la metodologa elegida y la finalidad que persigue el proyecto] Desarrollo Tcnico de la Aplicacin. [Se verificar que ste es ordenado y correcto. Las herramientas tcnicas utilizadas en los diversos programas debern ser compatibles] Diseo de Programas. [debern poseer la mxima sencillez, modularidad y economa de recursos] Mtodos de Pruebas. [ Se realizarn de acuerdo a las Normas de la Instalacin. Se utilizarn juegos de ensayo de datos, sin que sea permisible el uso de datos reales] Documentacin. [cumplir la Normativa establecida en la Instalacin, tanto la de Desarrollo como la de entrega de Aplicaciones a Explotacin] Equipo de Programacin. [Deben fijarse las tareas de anlisis puro, de programacin y las intermedias. En Aplicaciones complejas se produciran variaciones en la composicin del grupo, pero estos debern estar previstos] 1. 2.

3.

Satisfaccin de usuarios: Una Aplicacin tcnicamente eficiente y bien desarrollada, deber considerarse fracasada si no sirve a los intereses del usuario que la solicit. La aquiescencia del usuario proporciona grandes ventajas posteriores, ya que evitar reprogramaciones y disminuir el mantenimiento de la Aplicacin. Control de Procesos y Ejecuciones de Programas Crticos: El auditor no debe descartar la posibili-dad de que se est ejecutando un mdulo que no se corresponde con el programa fuente que desarroll, codific y prob el rea de Desarrollo de Aplicaciones. Se ha de comprobar la correspondencia biunvoca y exclusiva entre el

programa codificado y su compilacin. Si los programas fuente y los programa mdulo no coincidieran podrase provocar, desde errores de bulto que produciran graves y altos costes de mantenimiento, hasta fraudes, pasando por acciones de sabotaje, espionaje industrial-informativo, etc. Por ende, hay normas muy rgidas en cuanto a las Libreras de programas; aquellos programas fuente que hayan sido dados por bueno por Desarrollo, son entregados a Explotacin con el fin de que ste: 1. 2. 3. Copie el programa fuente en la Librera de Fuentes de Explotacin, a la que nadie ms tiene acceso Compile y monte ese programa, depositndolo en la Librera de Mdulos de Explo-tacin, a la que nadie ms tiene acceso. Copie los programas fuente que les sean solicitados para modificarlos, arreglarlos, etc. en el lugar que se le indique. Cualquier cambio exigir pasar nuevamente por el punto 1.

Como este sistema para auditar y dar el alta a una nueva Aplicacin es bastante ardua y compleja, hoy (algunas empresas lo usarn, otras no) se utiliza un sistema llamado U.A.T (User Acceptance Test). Este consiste en que el futuro usuario de esta Aplicacin use la Aplicacin como si la estuviera usando en Produccin para que detecte o se denoten por s solos los errores de la misma. Estos defectos que se encuentran se van corrigiendo a medida que se va haciendo el U.A.T. Una vez que se consigue el U.A.T., el usuario tiene que dar el Sign Off ("Esto est bien"). Todo este testeo, auditora lo tiene que controlar, tiene que evaluar que el testeo sea correcto, que exista un plan de testeo, que est involucrado tanto el cliente como el desarrollador y que estos defectos se corrijan. Auditora tiene que corroborar que el U.A.T. prueba todo y que el Sign Off del usuario sea un Sign Off por todo. Auditora Informtica de Sistemas: Se ocupa de analizar la actividad que se conoce como Tcnica de Sistemas en todas sus facetas. Hoy, la importancia creciente de las telecomunicaciones ha propiciado que las Comunicaciones, Lneas y Redes de las instalaciones informticas, se auditen por separado, aunque formen parte del entorno general de Sistemas. Sistemas Operativos: Engloba los Subsistemas de Teleproceso, Entrada/Salda, etc. Debe verificarse en primer lugar que los Sistemas estn actualizados con las ltimas versiones del fabricante, indagando las causas de las omisiones si las hubiera. El anlisis de las versiones de los Sistemas Operativos permite descubrir las posibles incompatibilidades entre otros productos de Software Bsico adquiridos por la instalacin y determinadas versiones de aquellas. Deben revisarse los parmetros variables de las Libreras ms importantes de los Sistemas, por si difieren de los valores habituales aconsejados por el constructor. Software Bsico: Es fundamental para el auditor conocer los productos de software bsico que han sido facturados aparte de la propia computadora. Esto, por razones econmicas y por razones de comprobacin de que la computadora podra funcionar sin el producto adquirido por el cliente. En cuanto al Software desarrollado por el personal informtico de la empresa, el auditor debe verificar que ste no agreda ni condiciona al Sistema. Igualmente, debe considerar el esfuerzo realizado en trminos de costes, por si hubiera alternativas ms econmicas. Software de Teleproceso (Tiempo Real): No se incluye en Software Bsico por su especialidad e importancia. Las consideraciones anteriores son vlidas para ste tambin. Tunning: Es el conjunto de tcnicas de observacin y de medidas encaminadas a la evaluacin del comportamiento de los Subsistemas y del Sistema en su conjunto. Las acciones de tunning deben diferenciarse de los controles habituales que realiza el personal de Tcnica de Sistemas. El tunning posee una naturaleza ms revisora, establecindose previamente planes y programas de actuacin segn los sntomas observados. Se pueden realizar: Cuando existe sospecha de deterioro del comportamiento parcial o general del Sistema De modo sistemtico y peridico, por ejemplo cada 6 meses. En este caso sus acciones son repetitivas y estn planificados y organizados de antemano. El auditor deber conocer el nmero de Tunning realizados en el ltimo ao, as como sus resultados. Deber analizar los modelos de carga utilizados y los niveles e ndices de confianza de las observacio-nes. Optimizacin de los Sistemas y Subsistemas: Tcnica de Sistemas debe realizar acciones permanentes de optimizacin como consecuencia de la realizacin de tunnings preprogramados o especficos. El auditor verificar que las acciones de optimizacin* fueron efectivas y no comprometieron la Operatividad de los Sistemas ni el plan crtico de produccin diaria de Explotacin. *Optimizacin:

Por ejemplo: cuando se instala una Aplicacin, normalmente est vaca, no tiene nada cargado adentro. Lo que puede suceder es que, a medida que se va cargando, la Aplicacin se va poniendo cada vez ms lenta; porque todas las referencias a tablas es cada vez ms grande, la informacin que est moviendo es cada vez mayor, entonces la Aplicacin se tiende a poner lenta. Lo que se tiene que hacer es un anlisis de performance, para luego optimizarla, mejorar el rendimiento de dicha Aplicacin. Administracin de Base de Datos: El diseo de las Bases de Datos, sean relaciones o jerrquicas, se ha convertido en una actividad muy compleja y sofisticada, por lo general desarrollada en el mbito de Tcnica de Sistemas, y de acuerdo con las reas de Desarrollo y usuarios de la empresa. Al conocer el diseo y arquitectura de stas por parte de Sistemas, se les encomienda tambin su administracin. Los auditores de Sistemas han observado algunas disfunciones derivadas de la relativamente escasa experiencia que Tcnica de Sistemas tiene sobre la problemtica general de los usuarios de Bases de Datos. La administracin tendra que estar a cargo de Explotacin. El auditor de Base de Datos debera asegurarse que Explotacin conoce suficientemente las que son accedidas por los Procedimientos que ella ejecuta. Analizar los Sistemas de salvaguarda existentes, que competen igualmente a Explotacin. Revisar finalmente la integridad y consistencia de los datos, as como la ausencia de redundancias entre ellos. Investigacin y Desarrollo: Como empresas que utilizan y necesitan de informticas desarrolladas, saben que sus propios efectivos estn desarrollando Aplicaciones y utilidades que, concebidas inicialmente para su uso interno, pueden ser susceptibles de adquisicin por otras empresas, haciendo competencia a las Compaas del ramo. La auditora informtica deber cuidar de que la actividad de Investigacin y Desarrollo no interfiera ni dificulte las tareas fundamentales internas. <La propia existencia de aplicativos para la obtencin de estadsticas desarrollados por los tcnicos de Sistemas de la empresa auditada, y su calidad, proporcionan al auditor experto una visin bastante exacta de la eficiencia y estado de desarrollo de los Sistemas> Auditora Informtica de Comunicaciones y Redes: Para el informtico y para el auditor informtico, el entramado conceptual que constituyen las Redes Nodales, Lneas, Concentradores, Multiplexores, Redes Locales, etc. no son sino el soporte fsico-lgico del Tiempo Real. El auditor tropieza con la dificultad tcnica del entorno, pues ha de analizar situaciones y hechos alejados entre s, y est condicionado a la participacin del monopolio telefnico que presta el soporte. Como en otros casos, la auditora de este sector requiere un equipo de especialis-tas, expertos simultneamente en Comunicaciones y en Redes Locales (no hay que olvidarse que en entornos geogrficos reducidos, algunas empresas optan por el uso interno de Redes Locales, diseadas y cableadas con recursos propios). El auditor de Comunicaciones deber inquirir sobre los ndices de utilizacin de las lneas contratadas con informacin abundante sobre tiempos de desuso. Deber proveerse de la topologa de la Red de Comunicaciones, actualizada, ya que la desactualizacion de esta documentacin significara una grave debilidad. La inexistencia de datos sobre la cuantas lneas existen, cmo son y donde estn instaladas, supondra que se bordea la Inoperatividad Informtica. Sin embargo, las debilidades ms frecuentes o importantes se encuentran en las disfunciones organizativas. La contratacin e instalacin de lneas va asociada a la instalacin de los Puestos de Trabajo correspondientes (Pantallas, Servidores de Redes Locales, Computadoras con tarjetas de Comunicaciones, impresoras, etc.). Todas estas actividades deben estar muy coordinadas y a ser posible, dependientes de una sola organizacin. Auditora de la Seguridad informtica: La computadora es un instrumento que estructura gran cantidad de informacin, la cual puede ser confidencial para individuos, empresas o instituciones, y puede ser mal utilizada o divulgada a personas que hagan mal uso de esta. Tambin puede ocurrir robos, fraudes o sabotajes que provoquen la destruccin total o parcial de la actividad computacional. Esta informacin puede ser de suma importancia, y el no tenerla en el momento preciso puede provocar retrasos sumamente costosos. En la actualidad y principalmente en las computadoras personales, se ha dado otro factor que hay que considerar: el llamado "virus" de las computadoras, el cual, aunque tiene diferentes intenciones, se encuentra principalmente para paquetes que son copiados sin autorizacin ("piratas") y borra toda la informacin que se tiene en un disco. Al auditar los sistemas se debe tener cuidado que no se tengan copias "piratas" o bien que, al conectarnos en red con otras computadoras, no exista la posibilidad de transmisin del virus. El uso inadecuado de la computadora comienza desde la utilizacin de tiempo de mquina para usos ajenos de la organizacin, la copia de programas para fines de comercializacin sin reportar los derechos de autor hasta el acceso por va telefnica a bases de datos a fin de modificar la informacin con propsitos fraudulentos.

La seguridad en la informtica abarca los conceptos de seguridad fsica y seguridad lgica. La seguridad fsica se refiere a la proteccin del Hardware y de los soportes de datos, as como a la de los edificios e instalaciones que los albergan. Contempla las situaciones de incendios, sabotajes, robos, catstrofes naturales, etc. La seguridad lgica se refiere a la seguridad de uso del software, a la proteccin de los datos, procesos y programas, as como la del ordenado y autorizado acceso de los usuarios a la informacin. Un mtodo eficaz para proteger sistemas de computacin es el software de control de acceso. Dicho simplemente, los paquetes de control de acceso protegen contra el acceso no autorizado, pues piden del usuario una contrasea antes de permitirle el acceso a informacin confidencial. Dichos paquetes han sido populares desde hace muchos aos en el mundo de las computadoras grandes, y los principales proveedores ponen a disposicin de clientes algunos de estos paquetes. Ejemplo: Existe una Aplicacin de Seguridad que se llama SEOS, para Unix, que lo que hace es auditar el nivel de Seguridad en todos los servidores, como ser: accesos a archivos, accesos a directorios, que usuario lo hizo, si tena o no tena permiso, si no tena permiso porque fall, entrada de usuarios a cada uno de los servidores, fecha y hora, accesos con password equivocada, cambios de password, etc. La Aplicacin lo puede graficar, tirar en nmeros, puede hacer reportes, etc. La seguridad informtica se la puede dividir como Area General y como Area Especifica (seguridad de Explotacin, seguridad de las Aplicaciones, etc.). As, se podrn efectuar auditoras de la Seguridad Global de una Instalacin Informtica Seguridad General- y auditoras de la Seguridad de un rea informtica determinada Seguridad Especifica -. Con el incremento de agresiones a instalaciones informticas en los ltimos aos, se han ido originando acciones para mejorar la Seguridad Informtica a nivel fsico. Los accesos y conexiones indebidos a travs de las Redes de Comunicaciones, han acelerado el desarrollo de productos de Seguridad lgica y la utilizacin de sofisticados medios criptograficos. El sistema integral de seguridad debe comprender: Elementos administrativos Definicin de una poltica de seguridad Organizacin y divisin de responsabilidades Seguridad fsica y contra catstrofes(incendio, terremotos, etc.) Prcticas de seguridad del personal Elementos tcnicos y procedimientos Sistemas de seguridad (de equipos y de sistemas, incluyendo todos los elementos, tanto redes como terminales. Aplicacin de los sistemas de seguridad, incluyendo datos y archivos El papel de los auditores, tanto internos como externos Planeacin de programas de desastre y su prueba. La decisin de abordar una Auditora Informtica de Seguridad Global en una empresa, se fundamenta en el estudio cuidadoso de los riesgos potenciales a los que est sometida. Se elaboran "matrices de riesgo", en donde se consideran los factores de las "Amenazas" a las que est sometida una instalacin y los "Impactos" que aquellas puedan causar cuando se presentan. Las matrices de riesgo se representan en cuadros de doble entrada <<Amenaza-Impacto>>, en donde se evalan las probabilidades de ocurrencia de los elementos de la matriz. Ejemplo: Impacto Amenaza Error Destruccin de Hardware Borrado de Informacin Incendio Sabotaje 1 1 .. 1: Improbable 2: Probable 3: Certeza -: Despreciable

El cuadro muestra que si por error codificamos un parmetro que ordene el borrado de un fichero, ste se borrar con certeza. El caso de los Bancos en la Repblica Argentina: En la Argentina, el Banco Central (BCRA) les realiza una Auditora de Seguridad de Sistemas a todos los Bancos, minoritarios y mayoristas. El Banco que es auditado le prepara a los auditores del BCRA un "demo" para que estos vean cual es el flujo de informacin dentro del Banco y que Aplicaciones estn involucradas con sta. Si los auditores detectan algn problema o alguna cosa que segn sus normas no est bien, y en base a eso, emiten un

informe que va, tanto a la empresa, como al mercado. Este, principalmente, es uno de los puntos bsicos donde se analiza el riesgo de un banco, ms all de cmo se maneja. Cada Banco tiene cierto riesgo dentro del mercado; por un lado, est dado por como se mueve ste dentro del mercado (inversiones, rditos, etc.) y por otro lado, el como funcionan sus Sistemas. Por esto, todos los Bancos tienen auditora interna y auditora externa; y se los audita muy frecuentemente. (Ver Anexo de las normas del Banco Central sobre la Seguridad de los Sistemas de Informacin) Herramientas y Tcnicas para la Auditora Informtica: Cuestionarios: Las auditoras informticas se materializan recabando informacin y documentacin de todo tipo. Los informes finales de los auditores dependen de sus capacidades para analizar las situaciones de debilidad o fortaleza de los diferentes entornos. El trabajo de campo del auditor consiste en lograr toda la informacin necesaria para la emisin de un juicio global objetivo, siempre amparado en hechos demostrables, llamados tambin evidencias. Para esto, suele ser lo habitual comenzar solicitando la cumplimentacin de cuestionarios preimpresos que se envan a las personas concretas que el auditor cree adecuadas, sin que sea obligatorio que dichas personas sean las responsables oficiales de las diversas reas a auditar. Estos cuestionarios no pueden ni deben ser repetidos para instalaciones distintas, sino diferentes y muy especficos para cada situacin, y muy cuidados en su fondo y su forma. Sobre esta base, se estudia y analiza la documentacin recibida, de modo que tal anlisis determine a su vez la informacin que deber elaborar el propio auditor. El cruzamiento de ambos tipos de informacin es una de las bases fundamentales de la auditora. Cabe aclarar, que esta primera fase puede omitirse cuando los auditores hayan adquirido por otro medios la informacin que aquellos preimpresos hubieran proporcionado. Entrevistas: El auditor comienza a continuacin las relaciones personales con el auditado. Lo hace de tres formas: 1. Mediante la peticin de documentacin concreta sobre alguna materia de su responsabilidad. 2. Mediante "entrevistas" en las que no se sigue un plan predeterminado ni un mtodo estricto de sometimiento a un cuestionario. 3. Por medio de entrevistas en las que el auditor sigue un mtodo preestablecido de antemano y busca unas finalidades concretas. La entrevista es una de las actividades personales ms importante del auditor; en ellas, ste recoge ms informacin, y mejor matizada, que la proporcionada por medios propios puramente tcnicos o por las respuestas escritas a cuestionarios. Aparte de algunas cuestiones menos importantes, la entrevista entre auditor y auditado se basa fundamentalmente en el concepto de interrogatorio; es lo que hace un auditor, interroga y se interroga a s mismo. El auditor informtico experto entrevista al auditado siguiendo un cuidadoso sistema previamente establecido, consistente en que bajo la forma de una conversacin correcta y lo menos tensa posible, el auditado conteste sencillamente y con pulcritud a una serie de preguntas variadas, tambin sencillas. Sin embargo, esta sencillez es solo aparente. Tras ella debe existir una preparacin muy elaborada y sistematizada, y que es diferente para cada caso particular. Checklist: El auditor profesional y experto es aqul que reelabora muchas veces sus cuestionarios en funcin de los escenarios auditados. Tiene claro lo que necesita saber, y por qu. Sus cuestionarios son vitales para el trabajo de anlisis, cruzamiento y sntesis posterior, lo cual no quiere decir que haya de someter al auditado a unas preguntas estereotipadas que no conducen a nada. Muy por el contrario, el auditor conversar y har preguntas "normales", que en realidad servirn para la cumplimentacin sistemtica de sus Cuestionarios, de sus Checklists. Hay opiniones que descalifican el uso de las Checklists, ya que consideran que leerle una pila de preguntas recitadas de memoria o ledas en voz alta descalifica al auditor informtico. Pero esto no es usar Checklists, es una evidente falta de profesionalismo. El profesionalismo pasa por un procesamiento interno de informacin a fin de obtener respuestas coherentes que permitan una correcta descripcin de puntos dbiles y fuertes. El profesionalismo pasa por poseer preguntas muy estudiadas que han de formularse flexiblemente. El conjunto de estas preguntas recibe el nombre de Checklist. Salvo excepciones, las Checklists deben ser contestadas oralmente, ya que superan en riqueza y generalizacin a cualquier otra forma. Segn la claridad de las preguntas y el talante del auditor, el auditado responder desde posiciones muy distintas y con disposicin muy variable. El auditado, habitualmente informtico de profesin, percibe con cierta facilidad el perfil tcnico y los conocimientos del auditor, precisamente a travs de las preguntas que ste le formula. Esta percepcin configura el principio de autoridad y prestigio que el auditor debe poseer.

Por ello, aun siendo importante tener elaboradas listas de preguntas muy sistematizadas, coherentes y clasificadas por materias, todava lo es ms el modo y el orden de su formulacin. Las empresas externas de Auditora Informtica guardan sus Checklists, pero de poco sirven si el auditor no las utiliza adecuada y oportunamente. No debe olvidarse que la funcin auditora se ejerce sobre bases de autoridad, prestigio y tica. El auditor deber aplicar la Checklist de modo que el auditado responda clara y escuetamente. Se deber interrumpir lo menos posible a ste, y solamente en los casos en que las respuestas se aparten sustancialmente de la pregunta. En algunas ocasiones, se har necesario invitar a aqul a que exponga con mayor amplitud un tema concreto, y en cualquier caso, se deber evitar absolutamente la presin sobre el mismo. Algunas de las preguntas de las Checklists utilizadas para cada sector, deben ser repetidas. En efecto, bajo apariencia distinta, el auditor formular preguntas equivalentes a las mismas o a distintas personas, en las mismas fechas, o en fechas diferentes. De este modo, se podrn descubrir con mayor facilidad los puntos contradictorios; el auditor deber analizar los matices de las respuestas y reelaborar preguntas complementarias cuando hayan existido contradicciones, hasta conseguir la homogeneidad. El entrevistado no debe percibir un excesivo formalismo en las preguntas. El auditor, por su parte, tomar las notas imprescindibles en presencia del auditado, y nunca escribir cruces ni marcar cuestionarios en su presencia. Los cuestionarios o Checklists responden fundamentalmente a dos tipos de "filosofa" de calificacin o evaluacin: a. Contiene preguntas que el auditor debe puntuar dentro de un rango preestablecido (por ejemplo, de 1 a 5, siendo 1 la respuesta ms negativa y el 5 el valor ms positivo) Ejemplo de Checklist de rango: Se supone que se est realizando una auditora sobre la seguridad fsica de una instalacin y, dentro de ella, se analiza el control de los accesos de personas y cosas al Centro de Clculo. Podran formularse las preguntas que figuran a continuacin, en donde las respuestas tiene los siguientes significados: 1 : Muy deficiente. 2 : Deficiente. 3 : Mejorable. 4 : Aceptable. 5 : Correcto. Se figuran posibles respuestas de los auditados. Las preguntas deben sucederse sin que parezcan encorsetadas ni clasificadas previamente. Basta con que el auditor lleve un pequeo guin. La cumplimentacin de la Checklist no debe realizarse en presencia del auditado. -Existe personal especfico de vigilancia externa al edificio? -No, solamente un guarda por la noche que atiende adems otra instalacin adyacente. <Puntuacin: 1> -Para la vigilancia interna del edificio, Hay al menos un vigilante por turno en los aledaos del Centro de Clculo? -Si, pero sube a las otras 4 plantas cuando se le necesita. <Puntuacin: 2> -Hay salida de emergencia adems de la habilitada para la entrada y salida de mquinas? -Si, pero existen cajas apiladas en dicha puerta. Algunas veces las quitan. <Puntuacin: 2> -El personal de Comunicaciones, Puede entrar directamente en la Sala de Computadoras? -No, solo tiene tarjeta el Jefe de Comunicaciones. No se la da a su gente mas que por causa muy justificada, y avisando casi siempre al Jefe de Explotacin. <Puntuacin: 4> El resultado sera el promedio de las puntuaciones: (1 + 2 + 2 + 4) /4 = 2,25 Deficiente. b. Checklist de rango c. Checklist Binaria Es la constituida por preguntas con respuesta nica y excluyente: Si o No. Aritmeticamente, equivalen a 1(uno) o 0(cero), respectivamente. Ejemplo de Checklist Binaria: Se supone que se est realizando una Revisin de los mtodos de pruebas de programas en el mbito de Desarrollo de Proyectos. -Existe Normativa de que el usuario final compruebe los resultados finales de los programas? <Puntuacin: 1> -Conoce el personal de Desarrollo la existencia de la anterior normativa? <Puntuacin: 1> -Se aplica dicha norma en todos los casos?

<Puntuacin: 0> -Existe una norma por la cual las pruebas han de realizarse con juegos de ensayo o copia de Bases de Datos reales? <Puntuacion: 0> Obsrvese como en este caso estn contestadas las siguientes preguntas: -Se conoce la norma anterior? <Puntuacin: 0> -Se aplica en todos los casos? <Puntuacin: 0> Las Checklists de rango son adecuadas si el equipo auditor no es muy grande y mantiene criterios uniformes y equivalentes en las valoraciones. Permiten una mayor precisin en la evaluacin que en la checklist binaria. Sin embargo, la bondad del mtodo depende excesivamente de la formacin y competencia del equipo auditor. Las Checklists Binarias siguen una elaboracin inicial mucho ms ardua y compleja. Deben ser de gran precisin, como corresponde a la suma precisin de la respuesta. Una vez construidas, tienen la ventaja de exigir menos uniformidad del equipo auditor y el inconveniente genrico del <si o no> frente a la mayor riqueza del intervalo. No existen Checklists estndar para todas y cada una de las instalaciones informticas a auditar. Cada una de ellas posee peculiaridades que hacen necesarios los retoques de adaptacin correspondientes en las preguntas a realizar. Trazas y/o Huellas: Con frecuencia, el auditor informtico debe verificar que los programas, tanto de los Sistemas como de usuario, realizan exactamente las funciones previstas, y no otras. Para ello se apoya en productos Software muy potentes y modulares que, entre otras funciones, rastrean los caminos que siguen los datos a travs del programa. Muy especialmente, estas "Trazas" se utilizan para comprobar la ejecucin de las validaciones de datos previstas. Las mencionadas trazas no deben modificar en absoluto el Sistema. Si la herramienta auditora produce incrementos apreciables de carga, se convendr de antemano las fechas y horas ms adecuadas para su empleo. Por lo que se refiere al anlisis del Sistema, los auditores informticos emplean productos que comprueban los valores asignados por Tcnica de Sistemas a cada uno de los parmetros variables de las Libreras ms importantes del mismo. Estos parmetros variables deben estar dentro de un intervalo marcado por el fabricante. A modo de ejemplo, algunas instalaciones descompensan el nmero de iniciadores de trabajos de determinados entornos o toman criterios especialmente restrictivos o permisivos en la asignacin de unidades de servicio para segn cuales tipos carga. Estas actuaciones, en principio tiles, pueden resultar contraproducentes si se traspasan los lmites. No obstante la utilidad de las Trazas, ha de repetirse lo expuesto en la descripcin de la auditora informtica de Sistemas: el auditor informtico emplea preferentemente la amplia informacin que proporciona el propio Sistema: As, los ficheros de <Accounting> o de <contabilidad>, en donde se encuentra la produccin completa de aqul, y los <Log*> de dicho Sistema, en donde se recogen las modificaciones de datos y se pormenoriza la actividad general. Del mismo modo, el Sistema genera automticamente exacta informacin sobre el tratamiento de errores de maquina central, perifricos, etc. [La auditora financiero-contable convencional emplea trazas con mucha frecuencia. Son programas encaminados a verificar lo correcto de los clculos de nminas, primas, etc.]. *Log: El log vendra a ser un historial que informa que fue cambiando y cmo fue cambiando (informacin). Las bases de datos, por ejemplo, utilizan el log para asegurar lo que se llaman las transacciones. Las transacciones son unidades atmicas de cambios dentro de una base de datos; toda esa serie de cambios se encuadra dentro de una transaccin, y todo lo que va haciendo la Aplicacin (grabar, modificar, borrar) dentro de esa transaccin, queda grabado en el log. La transaccin tiene un principio y un fin, cuando la transaccin llega a su fin, se vuelca todo a la base de datos. Si en el medio de la transaccin se cort por x razn, lo que se hace es volver para atrs. El log te permite analizar cronolgicamente que es lo que sucedi con la informacin que est en el Sistema o que existe dentro de la base de datos. Software de Interrogacin: Hasta hace ya algunos aos se han utilizado productos software llamados genricamente <paquetes de auditora>, capaces de generar programas para auditores escasamente cualificados desde el punto de vista informtico. Ms tarde, dichos productos evolucionaron hacia la obtencin de muestreos estadsticos que permitieran la obtencin de consecuencias e hiptesis de la situacin real de una instalacin. En la actualidad, los productos Software especiales para la auditora informtica se orientan principalmente hacia lenguajes que permiten la interrogacin de ficheros y bases de datos de la empresa auditada. Estos productos son

utilizados solamente por los auditores externos, por cuanto los internos disponen del software nativo propio de la instalacin. Del mismo modo, la proliferacin de las redes locales y de la filosofa "Cliente-Servidor", han llevado a las firmas de software a desarrollar interfaces de transporte de datos entre computadoras personales y mainframe, de modo que el auditor informtico copia en su propia PC la informacin ms relevante para su trabajo. Cabe recordar, que en la actualidad casi todos los usuarios finales poseen datos e informacin parcial generada por la organizacin informtica de la Compaa. Efectivamente, conectados como terminales al "Host", almacenan los datos proporcionados por este, que son tratados posteriormente en modo PC. El auditor se ve obligado (naturalmente, dependiendo del alcance de la auditora) a recabar informacin de los mencionados usuarios finales, lo cual puede realizar con suma facilidad con los polivalentes productos descritos. Con todo, las opiniones ms autorizadas indican que el trabajo de campo del auditor informtico debe realizarse principalmente con los productos del cliente. Finalmente, ha de indicarse la conveniencia de que el auditor confeccione personalmente determinadas partes del Informe. Para ello, resulta casi imprescindible una cierta soltura en el manejo de Procesadores de Texto, paquetes de Grficos, Hojas de Clculo, etc. Metodologa de Trabajo de Auditora Informtica El mtodo de trabajo del auditor pasa por las siguientes etapas: Alcance y Objetivos de la Auditora Informtica. Estudio inicial del entorno auditable. Determinacin de los recursos necesarios para realizar la auditora. Elaboracin del plan y de los Programas de Trabajo. Actividades propiamente dichas de la auditora. Confeccin y redaccin del Informe Final. Redaccin de la Carta de Introduccin o Carta de Presentacin del Informe final. Definicin de Alcance y Objetivos El alcance de la auditora expresa los lmites de la misma. Debe existir un acuerdo muy preciso entre auditores y clientes sobre las funciones, las materias y las organizaciones a auditar. A los efectos de acotar el trabajo, resulta muy beneficioso para ambas partes expresar las excepciones de alcance de la auditora, es decir cuales materias, funciones u organizaciones no van a ser auditadas. Tanto los alcances como las excepciones deben figurar al comienzo del Informe Final. Las personas que realizan la auditora han de conocer con la mayor exactitud posible los objetivos a los que su tarea debe llegar. Deben comprender los deseos y pretensiones del cliente, de forma que las metas fijadas puedan ser cumplidas. Una vez definidos los objetivos (objetivos especficos), stos se aadirn a los objetivos generales y comunes de a toda auditora Informtica: La operatividad de los Sistemas y los Controles Generales de Gestin Informtica. Estudio Inicial Para realizar dicho estudio ha de examinarse las funciones y actividades generales de la informtica. Para su realizacin el auditor debe conocer lo siguiente: Organizacin: Para el equipo auditor, el conocimiento de quin ordena, quin disea y quin ejecuta es fundamental. Para realizar esto en auditor deber fijarse en: 1) Organigrama: El organigrama expresa la estructura oficial de la organizacin a auditar. Si se descubriera que existe un organigrama fctico diferente al oficial, se pondr de manifiesto tal circunstancia. 2) Departamentos: Se entiende como departamento a los rganos que siguen inmediatamente a la Direccin. El equipo auditor describir brevemente las funciones de cada uno de ellos. 3) Relaciones Jerrquicas y funcionales entre rganos de la Organizacin: El equipo auditor verificar si se cumplen las relaciones funcionales y Jerrquicas previstas por el organigrama, o por el contrario detectar, por ejemplo, si algn empleado tiene dos jefes. Las de Jerarqua implican la correspondiente subordinacin. Las funcionales por el contrario, indican relaciones no estrictamente subordinables. 4. Adems de las corrientes verticales intradepartamentales, la estructura organizativa cualquiera que sea, produce corrientes de informacin horizontales y oblicuas extradepartamentales. Los flujos de informacin entre los grupos de una organizacin son necesarios para su eficiente gestin, siempre y cuando tales corrientes no distorsionen el propio organigrama.

5.

En ocasiones, las organizaciones crean espontneamente canales alternativos de informacin, sin los cuales las funciones no podran ejercerse con eficacia; estos canales alternativos se producen porque hay pequeos o grandes fallos en la estructura y en el organigrama que los representa. Otras veces, la aparicin de flujos de informacin no previstos obedece a afinidades personales o simple comodidad. Estos flujos de informacin son indeseables y producen graves perturbaciones en la organizacin. Flujos de Informacin: El equipo auditor comprobar que los nombres de los Puesto de los Puestos de Trabajo de la organizacin corresponden a las funciones reales distintas. Es frecuente que bajo nombres diferentes se realicen funciones idnticas, lo cual indica la existencia de funciones operativas redundantes. Esta situacin pone de manifiesto deficiencias estructurales; los auditores darn a conocer tal circunstancia y expresarn el nmero de puestos de trabajo verdaderamente diferentes. Nmero de Puestos de trabajo Nmero de personas por Puesto de Trabajo

6. 7.

Es un parmetro que los auditores informticos deben considerar. La inadecuacin del personal determina que el nmero de personas que realizan las mismas funciones rara vez coincida con la estructura oficial de la organizacin. Entorno Operacional El equipo de auditora informtica debe poseer una adecuada referencia del entorno en el que va a desenvolverse. Este conocimiento previo se logra determinando, fundamentalmente, los siguientes extremos: a. Se determinar la ubicacin geogrfica de los distintos Centros de Proceso de Datos en la empresa. A continuacin, se verificar la existencia de responsables en cada unos de ellos, as como el uso de los mismos estndares de trabajo. b) Arquitectura y configuracin de Hardware y Software: Cuando existen varios equipos, es fundamental la configuracin elegida para cada uno de ellos, ya que los mismos deben constituir un sistema compatible e intercomunicado. La configuracin de los sistemas esta muy ligada a las polticas de seguridad lgica de las compaas. Los auditores, en su estudio inicial, deben tener en su poder la distribucin e interconexin de los equipos. b. Situacin geogrfica de los Sistemas: El auditor recabar informacin escrita, en donde figuren todos los elementos fsicos y lgicos de la instalacin. En cuanto a Hardware figurarn las CPUs, unidades de control local y remotas, perifricos de todo tipo, etc. El inventario de software debe contener todos los productos lgicos del Sistema, desde el software bsico hasta los programas de utilidad adquiridos o desarrollados internamente. Suele ser habitual clasificarlos en facturables y no facturables. d) Comunicacin y Redes de Comunicacin: En el estudio inicial los auditores dispondrn del nmero, situacin y caractersticas principales de las lneas, as como de los accesos a la red pblica de comunicaciones. Igualmente, poseern informacin de las Redes Locales de la Empresa. Aplicaciones bases de datos y ficheros El estudio inicial que han de realizar los auditores se cierra y culmina con una idea general de los procesos informticos realizados en la empresa auditada. Para ello debern conocer lo siguiente: Inventario de Hardware y Software: Volumen, antigedad y complejidad de las Aplicaciones Se clasificar globalmente la existencia total o parcial de metodologa en el desarrollo de las aplicaciones. Si se han utilizados varias a lo largo del tiempo se pondr de manifiesto. Metodologa del Diseo La existencia de una adecuada documentacin de las aplicaciones proporciona beneficios tangibles e inmediatos muy importantes.

c. a.

b.

c.

La documentacin de programas disminuye gravemente el mantenimiento de los mismos. Documentacin El auditor recabar informacin de tamao y caractersticas de las Bases de Datos, clasificndolas en relacin y jerarquas. Hallar un promedio de nmero de accesos a ellas por hora o das. Esta operacin se repetir con los ficheros, as como la frecuencia de actualizaciones de los mismos. Estos datos proporcionan una visin aceptable de las caractersticas de la carga informtica. Determinacin de recursos de la auditora Informtica Mediante los resultados del estudio inicial realizado se procede a determinar los recursos humanos y materiales que han de emplearse en la auditora. Recursos materiales Es muy importante su determinacin, por cuanto la mayora de ellos son proporcionados por el cliente. Las herramientas software propias del equipo van a utilizarse igualmente en el sistema auditado, por lo que han de convenirse en lo posible las fechas y horas de uso entre el auditor y cliente. Los recursos materiales del auditor son de dos tipos: Cantidad y complejidad de Bases de Datos y Ficheros. Programas propios de la auditoria: Son muy potentes y Flexibles. Habitualmente se aaden a las ejecuciones de los procesos del cliente para verificarlos. Monitores: Se utilizan en funcin del grado de desarrollo observado en la actividad de Tcnica de Sistemas del auditado y de la cantidad y calidad de los datos ya existentes. Recursos materiales Software Recursos materiales Hardware

d.

a. b.

Los recursos hardware que el auditor necesita son proporcionados por el cliente. Los procesos de control deben efectuarse necesariamente en las Computadoras del auditado. Para lo cul habr de convenir, tiempo de maquina, espacio de disco, impresoras ocupadas, etc. Recursos Humanos La cantidad de recursos depende del volumen auditable. Las caractersticas y perfiles del personal seleccionado depende de la materia auditable. Es igualmente reseable que la auditora en general suele ser ejercida por profesionales universitarios y por otras personas de probada experiencia multidisciplinaria. Perfiles Porfesionales de los auditores informticos Profesin Informtico Generalista Actividades y conocimientos deseables Con experiencia amplia en ramas distintas. Deseable que su labor se haya desarrollado en Explotacin y en Desarrollo de Proyectos. Conocedor de Sistemas.

Experto en Desarrollo de Proyectos

Amplia experiencia como responsable de proyectos. Experto analista. Conocedor de las metodologas de Desarrollo ms importantes. Experto en Sistemas Operativos y Software Bsico. Conocedor de los productos equivalentes en el mercado. Amplios conocimientos de Explotacin. Con experiencia en el mantenimiento de Bases de Datos. Conocimiento de productos compatibles y equivalentes. Buenos conocimientos de explotacin

Tcnico de Sistemas

Experto en Bases de Datos y Administracin de las mismas.

Experto en Software de Comunicacin

Alta especializacin dentro de la tcnica de sistemas. Conocimientos profundos de redes. Muy experto en Subsistemas de teleproceso. Responsable de algn Centro de Clculo. Amplia experiencia en Automatizacin de trabajos. Experto en relaciones humanas. Buenos conocimientos de los sistemas. Experto organizador y coordinador. Especialista en el anlisis de flujos de informacin. Economista con conocimiento de Informtica. Gestin de costes.

Experto en Explotacin y Gestin de CPDS

Tcnico de Organizacin

Tcnico de evaluacin de Costes

Elaboracin del Plan y de los programas de trabajo Una vez asignados los recursos, el responsable de la auditora y sus colaboradores establecen un plan de trabajo. Decidido ste, se procede a la programacin del mismo. El plan se elabora teniendo en cuenta, entre otros criterios, los siguientes: a) Si la Revisin debe realizarse por reas generales o reas especficas. En el primer caso, la elaboracin es ms compleja y costosa. b) Si la auditora es global, de toda la Informtica, o parcial. El volumen determina no solamente el nmero de auditores necesarios, sino las especialidades necesarias del personal. En el plan no se consideran calendarios, porque se manejan recursos genricos y no especficos. En el Plan se establecen los recursos y esfuerzos globales que van a ser necesarios. En el Plan se establecen las prioridades de materias auditables, de acuerdo siempre con las prioridades del cliente. El Plan establece disponibilidad futura de los recursos durante la revisin. El Plan estructura las tareas a realizar por cada integrante del grupo. En el Plan se expresan todas las ayudas que el auditor ha de recibir del auditado. Una vez elaborado el Plan, se procede a la Programacin de actividades. Esta ha de ser lo suficientemente como para permitir modificaciones a lo largo del proyecto. Actividades de la Auditora Informtica Auditora por temas generales o por reas especficas: La auditora Informtica general se realiza por reas generales o por reas especficas. Si se examina por grandes temas, resulta evidente la mayor calidad y el empleo de ms tiempo total y mayores recursos. Cuando la auditora se realiza por reas especficas, se abarcan de una vez todas las peculiaridades que afectan a la misma, de forma que el resultado se obtiene ms rpidamente y con menor calidad. Tcnicas de Trabajo: - Anlisis de la informacin recabada del auditado. - Anlisis de la informacin propia. - Cruzamiento de las informaciones anteriores. - Entrevistas. - Simulacin. - Muestreos. Herramientas: - Cuestionario general inicial. - Cuestionario Checklist. - Estndares. - Monitores. - Simuladores (Generadores de datos). - Paquetes de auditora (Generadores de Programas). - Matrices de riesgo. Informe Final La funcin de la auditora se materializa exclusivamente por escrito. Por lo tanto la elaboracin final es el exponente de su calidad.

Resulta evidente la necesidad de redactar borradores e informes parciales previos al informe final, los que son elementos de contraste entre opinin entre auditor y auditado y que pueden descubrir fallos de apreciacin en el auditor. Estructura del informe final: El informe comienza con la fecha de comienzo de la auditora y la fecha de redaccin del mismo. Se incluyen los nombres del equipo auditor y los nombres de todas las personas entrevistadas, con indicacin de la jefatura, responsabilidad y puesto de trabajo que ostente. Definicin de objetivos y alcance de la auditora. Enumeracin de temas considerados: Antes de tratarlos con profundidad, se enumerarn lo ms exhaustivamente posible todos los temas objeto de la auditora. Cuerpo expositivo: Para cada tema, se seguir el siguiente orden a saber: a) Situacin actual. Cuando se trate de una revisin peridica, en la que se analiza no solamente una situacin sino adems su evolucin en el tiempo, se expondr la situacin prevista y la situacin real b) Tendencias. Se tratarn de hallar parmetros que permitan establecer tendencias futuras. c) Puntos dbiles y amenazas. d) Recomendaciones y planes de accin. Constituyen junto con la exposicin de puntos dbiles, el verdadero objetivo de la auditora informtica. e) Redaccin posterior de la Carta de Introduccin o Presentacin. Modelo conceptual de la exposicin del informe final: - El informe debe incluir solamente hechos importantes. La inclusin de hechos poco relevantes o accesorios desva la atencin del lector. - El Informe debe consolidar los hechos que se describen en el mismo. El trmino de "hechos consolidados" adquiere un especial significado de verificacin objetiva y de estar documentalmente probados y soportados. La consolidacin de los hechos debe satisfacer, al menos los siguientes criterios: 1. El hecho debe poder ser sometido a cambios. 2. Las ventajas del cambio deben superar los inconvenientes derivados de mantener la situacin. 3. No deben existir alternativas viables que superen al cambio propuesto. 4. La recomendacin del auditor sobre el hecho debe mantener o mejorar las normas y estndares existentes en la instalacin. La aparicin de un hecho en un informe de auditora implica necesariamente la existencia de una debilidad que ha de ser corregida. Flujo del hecho o debilidad: 1 Hecho encontrado. - Ha de ser relevante para el auditor y pera el cliente. - Ha de ser exacto, y adems convincente. - No deben existir hechos repetidos. 2 Consecuencias del hecho - Las consecuencias deben redactarse de modo que sean directamente deducibles del hecho. 3 Repercusin del hecho - Se redactar las influencias directas que el hecho pueda tener sobre otros aspectos informticos u otros mbitos de la empresa. 4 Conclusin del hecho - No deben redactarse conclusiones ms que en los casos en que la exposicin haya sido muy extensa o compleja. 5 Recomendacin del auditor informtico - Deber entenderse por s sola, por simple lectura. - Deber estar suficientemente soportada en el propio texto. - Deber ser concreta y exacta en el tiempo, para que pueda ser verificada su implementacin. - La recomendacin se redactar de forma que vaya dirigida expresamente a la persona o personas que puedan implementarla. Carta de introduccin o presentacin del informe final: La carta de introduccin tiene especial importancia porque en ella ha de resumirse la auditora realizada. Se destina exclusivamente al responsable mximo de la empresa, o a la persona concreta que encargo o contrato la auditora.

As como pueden existir tantas copias del informe Final como solicite el cliente, la auditora no har copias de la citada carta de Introduccin. La carta de introduccin poseer los siguientes atributos: Tendr como mximo 4 folios. Incluir fecha, naturaleza, objetivos y alcance. Cuantificar la importancia de las reas analizadas. Proporcionar una conclusin general, concretando las reas de gran debilidad. Presentar las debilidades en orden de importancia y gravedad. En la carta de Introduccin no se escribirn nunca recomendaciones. CRMR (Computer resource management review) Definicin de la metodologa CRMR: CRMR son las siglas de <<Computer resource management review>>; su traduccin ms adecuada, Evaluacin de la gestin de recursos informticos. En cualquier caso, esta terminologa quiere destacar la posibilidad de realizar una evaluacin de eficiencia de utilizacin de los recursos por medio del management. Una revisin de esta naturaleza no tiene en s misma el grado de profundidad de una auditora informtica global, pero proporciona soluciones ms rpidas a problemas concretos y notorios. Supuestos de aplicacin: En funcin de la definicin dada, la metodologa abreviada CRMR es aplicable ms a deficiencias organizativas y gerenciales que a problemas de tipo tcnico, pero no cubre cualquier rea de un Centro de Procesos de Datos. El mtodo CRMR puede aplicarse cuando se producen algunas de las situaciones que se citan: Se detecta una mala respuesta a las peticiones y necesidades de los usuarios. Los resultados del Centro de Procesos de Datos no estn a disposicin de los usuarios en el momento oportuno. Se genera con alguna frecuencia informacin errnea por fallos de datos o proceso. Existen sobrecargas frecuentes de capacidad de proceso. Existen costes excesivos de proceso en el Centro de Proceso de Datos. Efectivamente, son stas y no otras las situaciones que el auditor informtico encuentra con mayor frecuencia. Aunque pueden existir factores tcnicos que causen las debilidades descritas, hay que convenir en la mayor incidencia de fallos de gestin. Areas de aplicacin: Las reas en que el mtodo CRMR puede ser aplicado se corresponden con las sujetas a las condiciones de aplicacin sealadas en punto anterior: Gestin de Datos. Control de Operaciones. Control y utilizacin de recursos materiales y humanos. Interfaces y relaciones con usuarios. Planificacin. Organizacin y administracin. Ciertamente, el CRMR no es adecuado para evaluar la procedencia de adquisicin de nuevos equipos (Capacity Planning) o para revisar muy a fondo los caminos crticos o las holguras de un Proyecto complejo. Objetivos: CRMR tiene como objetivo fundamental evaluar el grado de bondad o ineficiencia de los procedimientos y mtodos de gestin que se observan en un Centro de Proceso de Datos. Las Recomendaciones que se emitan como resultado de la aplicacin del CRMR, tendrn como finalidad algunas de las que se relacionan: Identificar y fijas responsabilidades. Mejorar la flexibilidad de realizacin de actividades. Aumentar la productividad. Disminuir costes Mejorar los mtodos y procedimientos de Direccin. Alcance: Se fijarn los lmites que abarcar el CRMR, antes de comenzar el trabajo. Se establecen tres clases: 1. Reducido. El resultado consiste en sealar las reas de actuacin con potencialidad inmediata de obtencin de beneficios.

2. 3.

Medio. En este caso, el CRMR ya establece conclusiones y Recomendaciones, tal y como se hace en la auditora informtica ordinaria. Amplio. El CRMR incluye Planes de Accin, aportando tcnicas de implementacin de las Recomendaciones, a la par que desarrolla las conclusiones.

Informacin necesaria para la evaluacin del CRMR: Se determinan en este punto los requisitos necesarios para que esta simbiosis de auditora y consultora pueda llevarse a cabo con xito. 1. El trabajo de campo del CRMR ha de realizarse completamente integrado en la estructura del Centro de Proceso de Datos del cliente, y con los recursos de ste. 2. Se deber cumplir un detallado programa de trabajo por tareas. 3. El auditor-consultor recabar determinada informacin necesaria del cliente. Se tratan a continuacin los tres requisitos expuestos: 1. No debe olvidarse que se estn evaluando actividades desde el punto de vista gerencial. El contacto permanente del auditor con el trabajo ordinario del Centro de Proceso de Datos permite a aqul determinar el tipo de esquema organizativo que se sigue. 2. Integracin del auditor en el Centro de Procesos de Datos a revisar 3. Programa de trabajo clasificado por tareas Todo trabajo habr de ser descompuesto en tareas. Cada una de ellas se someter a la siguiente sistemtica: Identificacin de la tarea. Descripcin de la tarea. Descripcin de la funcin de direccin cuando la tarea se realiza incorrectamente. Descripcin de ventajas, sugerencias y beneficios que puede originar un cambio o modificacin de tarea Test para la evaluacin de la prctica directiva en relacin con la tarea. Posibilidades de agrupacin de tareas. Ajustes en funcin de las peculiaridades de un departamento concreto. Registro de resultados, conclusiones y Recomendaciones. 1. Informacin necesaria para la realizacin del CRMR

El cliente es el que facilita la informacin que el auditor contrastar con su trabajo de campo. Se exhibe a continuacin una Checklist completa de los datos necesarios para confeccionar el CRMR: Datos de mantenimiento preventivo de Hardware. Informes de anomalas de los Sistemas. Procedimientos estndar de actualizacin. Procedimientos de emergencia. Monitarizacin de los Sistemas. Informes del rendimiento de los Sistemas. Mantenimiento de las Libreras de Programas. Gestin de Espacio en disco. Documentacin de entrega de Aplicaciones a Explotacin. Documentacin de alta de cadenas en Explotacin. Utilizacin de CPU, canales y discos. Datos de paginacin de los Sistemas. Volumen total y libre de almacenamiento. Ocupacin media de disco. Manuales de Procedimientos de Explotacin. Esta informacin cubre ampliamente el espectro del CRMR y permite ejercer el seguimiento de las Recomendaciones realizadas. Caso Prctico de una Auditora de Seguridad Informtica <<Ciclo de Seguridad>> A continuacin, un caso de auditora de rea general para proporcionar una visin ms desarrollada y amplia de la funcin auditora.

Es una auditora de Seguridad Informtica que tiene como misin revisar tanto la seguridad fsica del Centro de Proceso de Datos en su sentido ms amplio, como la seguridad lgica de datos, procesos y funciones informticas ms importantes de aqul. Ciclo de Seguridad El objetivo de esta auditora de seguridad es revisar la situacin y las cuotas de eficiencia de la misma en los rganos ms importantes de la estructura informtica. Para ello, se fijan los supuestos de partida: El rea auditada es la Seguridad. El rea a auditar se divide en: Segmentos. Los segmentos se dividen en: Secciones. Las secciones se dividen en: Subsecciones. De este modo la auditora se realizara en 3 niveles. Los segmentos a auditar, son: Segmento 1: Seguridad de cumplimiento de normas y estndares. Segmento 2: Seguridad de Sistema Operativo. Segmento 3: Seguridad de Software. Segmento 4: Seguridad de Comunicaciones. Segmento 5: Seguridad de Base de Datos. Segmento 6: Seguridad de Proceso. Segmento 7: Seguridad de Aplicaciones. Segmento 8: Seguridad Fsica. Se darn los resultados globales de todos los segmentos y se realizar un tratamiento exhaustivo del Segmento 8, a nivel de seccin y subseccin. Conceptualmente la auditoria informtica en general y la de Seguridad en particular, ha de desarrollarse en seis fases bien diferenciadas: Fase 0. Causas de la realizacin del ciclo de seguridad. Fase 1. Estrategia y logstica del ciclo de seguridad. Fase 2. Ponderacin de sectores del ciclo de seguridad. Fase 3. Operativa del ciclo de seguridad. Fase 4. Clculos y resultados del ciclo de seguridad. Fase 5. Confeccin del informe del ciclo de seguridad. A su vez, las actividades auditoras se realizan en el orden siguiente: 1. Comienzo del proyecto de Auditora Informtica. 2. Asignacin del equipo auditor. 3. Asignacin del equipo interlocutor del cliente. 4. Cumplimentacin de formularios globales y parciales por parte del cliente. 5. Asignacin de pesos tcnicos por parte del equipo auditor. 6. Asignacin de pesos polticos por parte del cliente. 7. Asignacin de pesos finales a segmentos y secciones. 8. Preparacin y confirmacin de entrevistas. 9. Entrevistas, confrontaciones y anlisis y repaso de documentacin. 10. Calculo y ponderacin de subsecciones, secciones y segmentos. 11. Identificacin de reas mejorables. 12. Eleccin de las reas de actuacin prioritaria. 13. Preparacin de recomendaciones y borrador de informe 14. Discusin de borrador con cliente. 15. Entrega del informe. Causas de realizacin de una Auditora de Seguridad Esta constituye la FASE 0 de la auditora y el orden 0 de actividades de la misma. El equipo auditor debe conocer las razones por las cuales el cliente desea realizar el Ciclo de Seguridad. Puede haber muchas causas: Reglas internas del cliente, incrementos no previstos de costes, obligaciones legales, situacin de ineficiencia global notoria, etc. De esta manera el auditor conocer el entorno inicial. As, el equipo auditor elaborar el Plan de Trabajo. Estrategia y logstica del ciclo de Seguridad Constituye la FASE 1 del ciclo de seguridad y se desarrolla en las actividades 1, 2 y 3: Fase 1. Estrategia y logstica del ciclo de seguridad

1. 2. 3.

Designacin del equipo auditor. Asignacin de interlocutores, validadores y decisores del cliente. Cumplimentacin de un formulario general por parte del cliente, para la realizacin del estudio inicial.

Con las razones por las cuales va a ser realizada la auditora (Fase 0), el equipo auditor disea el proyecto de Ciclo de Seguridad con arreglo a una estrategia definida en funcin del volumen y complejidad del trabajo a realizar, que constituye la Fase 1 del punto anterior. Para desarrollar la estrategia, el equipo auditor necesita recursos materiales y humanos. La adecuacin de estos se realiza mediante un desarrollo logstico, en el que los mismos deben ser determinados con exactitud. La cantidad, calidad, coordinacin y distribucin de los mencionados recursos, determina a su vez la eficiencia y la economa del Proyecto. Los planes del equipo auditor se desarrolla de la siguiente manera: 1. Eligiendo el responsable de la auditoria su propio equipo de trabajo. Este ha de ser heterogneo en cuanto a especialidad, pero compacto. 2. Recabando de la empresa auditada los nombres de las personas de la misma que han de relacionarse con los auditores, para las peticiones de informacin, coordinacin de entrevistas, etc. Segn los planes marcados, el equipo auditor, cumplidos los requisitos 1, 2 y 3, estar en disposicin de comenzar la "tarea de campo", la operativa auditora del Ciclo de Seguridad. Ponderacin de los Sectores Auditados Este constituye la Fase 2 del Proyecto y engloba las siguientes actividades: FASE 2. Ponderacin de sectores del ciclo de seguridad. Mediante un estudio inicial, del cual forma parte el anlisis de un formulario exhaustivo, tambin inicial, que los auditores entregan al cliente para su cumplimentacin. Asignacin de pesos tcnicos. Se entienden por tales las ponderaciones que el equipo auditor hace de los segmentos y secciones, en funcin de su importancia. Asignacin de pesos polticos. Son las mismas ponderaciones anteriores, pero evaluadas por el cliente. Se pondera la importancia relativa de la seguridad en los diversos sectores de la organizacin informtica auditada. Las asignaciones de pesos a Secciones y Segmentos del rea de seguridad que se audita, se realizan del siguiente modo: Pesos tcnicos Son los coeficientes que el equipo auditor asigna a los Segmentos y a las Secciones. Pesos polticos Son los coeficientes o pesos que el cliente concede a cada Segmento y a cada Seccin del Ciclo de Seguridad. Ciclo de Seguridad. Suma Pesos Segmentos = 100 (con independencia del nmero de segmentos consideradas) Segmentos Seg1. Normas y Estndares Seg2. Sistema Operativo Seg3. Software Bsico Seg4. Comunicaciones Seg5. Bases de Datos Seg6. Procesos Seg7. Aplicaciones Seg8. Seguridad Fsica TOTAL Pesos Tcnicos 12 10 10 12 12 16 16 12 100 Pesos Polticos 8 10 14 12 12 12 16 16 100 Pesos Finales 10 10 12 12 12 14 16 14 100

3. 4. 5.

Pesos finales Son el promedio de los pesos anteriores.

El total de los pesos de los 8 segmentos es 100. Este total de 100 puntos es el que se ha asignado a la totalidad del rea de Seguridad, como podra haberse elegido otro cualquiera. El total de puntos se mantiene cualquiera que hubiera sido el nmero de segmentos. Si hubieran existido cinco segmentos, en lugar de 8, la suma de los cinco habra de seguir siendo de 100 puntos. Suma Peso Secciones = 20 (con independencia del nmero de Secciones consideradas) Secciones Secc1. Seg. Fsica de Datos Secc2. Control de Accesos Secc3. Equipos Secc4. Documentos Secc5. Suministros TOTAL Pesos Tcnicos 6 5 6 2 1 20 Pesos Polticos 6 3 4 4 3 20 Pesos Finales 6 4 5 3 2 20

6. 7. 8.

Puede observarse la diferente apreciacin de pesos por parte del cliente y del equipo auditor. Mientras stos estiman que las Normas y Estndares y los Procesos son muy importantes, el cliente no los considera tanto, a la vez que prima, tal vez excesivamente, el Software Bsico. Del mismo modo, se concede a todos los segmentos el mismo valor total que se desee, por ejemplo 20, con absoluta independencia del nmero de Secciones que tenga cada Segmento. En este caso, se han definido y pesado cinco Secciones del Segmento de Seguridad Fsica. Cabe aclarar, solo se desarroll un solo Segmento a modo de ejemplo. Operativa del ciclo de Seguridad Una vez asignados los pesos finales a todos los Segmentos y Secciones, se comienza la Fase 3, que implica las siguientes actividades: FASE 3. Operativa del ciclo de seguridad Asignacin de pesos finales a los Segmentos y Secciones. El peso final es el promedio del peso tcnico y del peso poltico. La Subsecciones se calculan pero no se ponderan. Preparacin y confirmacin de entrevistas. Entrevistas, pruebas, anlisis de la informacin, cruzamiento y repaso de la misma.

Las entrevistas deben realizarse con exactitud. El responsable del equipo auditor designar a un encargado, dependiendo del rea de la entrevista. Este, por supuesto, deber conocer a fondo la misma. La realizacin de entrevistas adecuadas constituye uno de los factores fundamentales del xito de la auditora. La adecuacin comienza con la completa cooperacin del entrevistado. Si esta no se produce, el responsable lo har saber al cliente. Deben realizarse varias entrevistas del mismo tema, al menos a dos o tres niveles jerrquicos distintos. El mismo auditor puede, y en ocasiones es conveniente, entrevistar a la misma persona sobre distintos temas. Las entrevistas deben realizarse de acuerdo con el plan establecido, aunque se pueden llegar a agregar algunas adicionales y sin planificacin. La entrevista concreta suele abarcar Subsecciones de una misma Seccin tal vez una seccin completa. Comenzada la entrevista, el auditor o auditores formularn preguntas al/los entrevistado/s. Debe identificarse quien ha dicho qu, si son ms de una las personas entrevistadas. Las Checklists son tiles y en muchos casos imprescindibles. Terminadas las entrevistas, el auditor califica las respuestas del auditado (no debe estar presente) y procede al levantamiento de la informacin correspondiente. Simultneamente a las entrevistas, el equipo auditor realiza pruebas planeadas y pruebas sorpresa para verificar y cruzar los datos solicitados y facilitados por el cliente. Estas pruebas se realizan ejecutando trabajos propios o repitiendo los de aqul, que indefectiblemente debern ser similares si se han reproducido las condiciones de carga de los Sistemas auditados. Si las pruebas realizadas por el equipo auditor no fueran consistentes con la informacin facilitada por el auditado, se deber recabar nueva informacin y reverificar los resultados de las pruebas auditoras. La evaluacin de las Checklists, las pruebas realizadas, la informacin facilitada por el cliente y el anlisis de todos los datos disponibles, configuran todos los elementos necesarios para calcular y establecer los resultados de la auditoria, que se materializarn en el informe final. A continuacin, un ejemplo de auditora de la Seccin de Control de Accesos del Segmento de Seguridad Fsica: Vamos a dividir a la Seccin de Control de Accesos en cuatro Subsecciones:

1. 2. 3. 4.

Autorizaciones Controles Automticos Vigilancia Registros

En las siguientes Checklists, las respuestas se calificarn de 1 a 5, siendo1 la ms deficiente y 5 la mxima puntuacin. Control de Accesos: Autorizaciones Preguntas Existe un nico responsable de implementar la poltica de autorizaciones de entrada en el Centro de Clculo? Existe alguna autorizacin permanente de estancia de personal ajeno a la empresa? Quines saben cuales son las personas autorizadas? Adems de la tarjeta magntica de identifica-cin, hay que pasar otra especial? Se pregunta a las visitas si piensan visitar el Centro de Clculo? Respuestas Si, el Jefe de Explotacin, pero el Director puede acceder a la Sala con acompaantes sin previo aviso. Una sola. El tcnico permanente de la firma suministradora. El personal de vigilancia y el Jefe de Explotacin. No, solamente la primera. No, vale la primera autorizacin. Puntos 4

5 5 4 3 3 24/30 80%

Se preveen las visitas al Centro de Clculo con 24 No, basta que vayan acompaados por el Jefe horas al menos? de Explotacin o Director TOTAL AUTORIZACIONES Control de Accesos: Controles Automticos Preguntas Cree Ud. que los Controles Automticos son adecuados? Quedan registradas todas las entradas y salidas del Centro de Clculo? Al final de cada turno, Se controla el nmero de entradas y salidas del personal de Operacin? Puede salirse del Centro de Clculo sin tarjeta magntica? Respuestas Si, aunque ha de reconocerse que a pie puede llegarse por la noche hasta el edificio principal. No, solamente las del personal ajeno a Operacin. S, y los vigilantes los reverifican. Si, porque existe otra puerta de emergen-cia que puede abrirse desde adentro

Puntos 3

3 5 3 14/20 70%

TOTAL CONTROLES AUTOMATICOS Control de Accesos: Vigilancia Preguntas Hay vigilantes las 24 horas? Existen circuitos cerrados de TV exteriores? Identificadas las visitas, Se les acompaa hasta la persona que desean ver? Conocen los vigilantes los terminales que deben quedar encendidos por la noche? S. S. No. No, sera muy complicado. Respuestas

Puntos 5 5 2 2 14/20 70%

TOTAL VIGILANCIA Control de Accesos: Registros

Preguntas Existe una adecuada poltica de registros? Se ha registrado alguna vez a una persona? Se abren todos los paquetes dirigidos a personas concretas y no a Informtica? Hay un cuarto para abrir los paquetes?

Respuestas No, reconocemos que casi nunca, pero hasta ahora no ha habido necesidad. Nunca. Casi nunca. Si, pero no se usa siempre.

Puntos 1 1 1 3 6/20 30%

TOTAL REGISTROS

Clculos y Resultados del Ciclo de Seguridad FASE 4. Clculos y resultados del ciclo de seguridad 1. Clculo y ponderacin de Secciones y Segmentos. Las Subsecciones no se ponderan, solo se calculan. 2. Identificacin de materias mejorables. 3. Priorizacin de mejoras. En el punto anterior se han realizado las entrevistas y se han puntuado las respuestas de toda la auditora de Seguridad. El trabajo de levantamiento de informacin est concluido y contrastado con las pruebas. A partir de ese momento, el equipo auditor tiene en su poder todos los datos necesarios para elaborar el informe final. Solo faltara calcular el porcentaje de bondad de cada rea; ste se obtiene calculando el sumatorio de las respuestas obtenidas, recordando que deben afectarse a sus pesos correspondientes. Una vez realizado los clculos, se ordenaran y clasificaran los resultados obtenidos por materias mejorables, estableciendo prioridades de actuacin para lograrlas. Clculo del ejemplo de las Subsecciones de la Seccin de Control de Accesos: Autorizaciones 80% Controles Automticos 70% Vigilancia 70% Registros 30% Promedio de Control de Accesos 62,5% Cabe recordar, que dentro del Segmento de Seguridad Fsica, la Seccin de Control de Accesos tiene un peso final de 4. Prosiguiendo con el ejemplo, se procedi a la evaluacin de las otras cuatro Secciones, obtenindose los siguientes resultados: Ciclo de Seguridad: Segmento 8, Seguridad Fsica. Secciones Seccin 1. Datos Seccin 2. Control de Accesos Seccin 3. Equipos (Centro de Clculo) Seccin 4. Documentos Seccin 5. Suministros Peso 6 4 5 3 2 Puntos 57,5% 62,5% 70% 52,5% 47,2%

Conocidas los promedios y los pesos de las cinco Secciones, se procede a calcular y ponderar el Segmento 8 de Seguridad Fsica: Seg. 8 = PromedioSeccin1 * peso + PromedioSecc2 * peso + PromSecc3 * peso + PromSecc4 * peso + PromSecc5 * peso / (peso1 + peso2 + peso3 + peso4 + peso5) Seg. 8 = (57,5 * 6) + (62,5 * 4) + (70 * 5) + (52,5 * 3) + (47,2 * 2) / 20 Seg. 8 = 59,85% A continuacin, la evaluacin final de los dems Segmentos del ciclo de Seguridad: Ciclo de Seguridad. Evaluacin y pesos de Segmentos Segmentos Pesos Evaluacin

Seg1. Normas y Estndares Seg2. Sistema Operativo Seg3. Software Bsico Seg4. Comunicaciones Seg5. Bases de Datos Seg6. Procesos Seg7. Aplicaciones Seg8. Seguridad Fsica Promedio Total Area de Seguridad

10 10 12 12 12 14 16 14 100

61% 90% 72% 55% 77,5% 51,2% 50,5% 59,8% 63,3%

Sistemtica seguida para el clculo y evaluacin del Ciclo de Seguridad: a. Valoracin de las respuestas a las preguntas especficas realizadas en las entrevistas y a los cuestionarios formulados por escrito. b. Clculo matemtico de todas las subsecciones de cada seccin, como media aritmtica (promedio final) de las preguntas especficas. Recurdese que las subsecciones no se ponderan. c. Clculo matemtico de la Seccin, como media aritmtica (promedio final) de sus Subsecciones. La Seccin calculada tiene su peso correspondiente. d. Clculo matemtico del Segmento. Cada una de las Secciones que lo componen se afecta por su peso correspondiente. El resultado es el valor del Segmento, el cual, a su vez, tiene asignado su peso. e. Clculo matemtico de la auditora. Se multiplica cada valor de los Segmentos por sus pesos correspondientes, la suma total obtenida se divide por el valor fijo asignado a priori a la suma de los pesos de los segmentos. Finalmente, se procede a mostrar las reas auditadas con grficos de barras, exponindose primero los Segmentos, luego las Secciones y por ltimo las Subsecciones. En todos los casos s referenciarn respecto a tres zonas: roja, amarilla y verde. La zona roja corresponde a una situacin de debilidad que requiere acciones a corto plazo. Sern las ms prioritarias, tanto en la exposicin del Informe como en la toma de medidas para la correccin. La zona amarilla corresponde a una situacin discreta que requiere acciones a medio plazo, figurando a continuacin de las contenidas en la zona roja. La zona verde requiere solamente alguna accin de mantenimiento a largo plazo. Nula Po Insufic Su Adec bu Ex br iente fic. uado en cel e a .

Confeccin del Informe del Ciclo de Seguridad Fase5. Confeccin del informe del ciclo de seguridad 1. Preparacin de borrador de informe y Recomendaciones. 2. Discusin del borrador con el cliente. 3. Entrega del Informe y Carta de Introduccin. Ha de resaltarse la importancia de la discusin de los borradores parciales con el cliente. La referencia al cliente debe entenderse como a los responsables directos de los segmentos. Es de destacar que si hubiese acuerdo, es posible que el auditado redacte un contrainforme del punto cuestionado. Este acta se incorporar al Informe Final. Las Recomendaciones del Informe son de tres tipos: 1. Recomendaciones correspondientes a la zona roja. Sern muy detalladas e irn en primer lugar, con la mxima prioridad. La redaccin de las recomendaciones se har de modo que sea simple verificar el cumplimiento de la misma por parte del cliente. 2. Recomendaciones correspondientes a la zona amarilla. Son las que deben observarse a medio plazo, e igualmente irn priorizadas. 3. Recomendaciones correspondientes a la zona verde. Suelen referirse a medidas de mantenimiento. Pueden ser omitidas. Puede detallarse alguna de este tipo cuando una accin sencilla y econmica pueda originar beneficios importantes. Empresas que realizan auditoras externas: Arthur Andersen: Tiene 420 oficinas en todo el mundo, casi 40.000 profesionales, y factura alrededor de 2,8 billones de dlares anuales. Invierte 250 millones de dlares por ao en educacin y capacitacin a medida. Menos del uno por ciento del presupuesto para entrenamiento se gasta fuera de la organizacin, aunque la cuota de educacin que cada profesional recibe es prcticamente equivalente a un "master" norteamericano. Se dictan los cursos de la compaa en el multimillonario Centro para la Capacitacin Profesional que Arthur Andersen posee cerca de Chicago, con capacidad para 1.700 estudiantes con cama y comida. En la Argentina, como en muchos otros mercados complejos, Arthur Andersen combina el tradicional papel de auditor con un rol ms creativo como consejero, en el cual la firma ayuda a sus clientes a mejorar sus operaciones a travs de la generacin de ideas nuevas y mejoras en sistemas y prcticas comerciales. Este punto de vista en materia auditora permite que las

dos unidades de la firma puedan, en muchos casos, trabajar juntas en la elaboracin de proyectos especiales para empresas/clientes. Price Waterhouse: De llegar a fusionarse con la empresa consultora Coopers & Lybrand, tendran una fuerza de trabajo de 135.000 personas, 8.500 socios y una facturacin anual superior a los 13.000 millones de dlares. Adems, el gigante Andersen pasara a ocupar el segundo lugar en el rnking de los Seis Grandes Internacionales. Ernst & Young, etc. Conclusin: Principalmente, con la realizacin de este trabajo prctico, la principal conclusin a la que hemos podido llegar, es que toda empresa, pblica o privada, que posean Sistemas de Informacin medianamente complejos, deben de someterse a un control estricto de evaluacin de eficacia y eficiencia. Hoy en da, el 90 por ciento de las empresas tienen toda su informacin estructurada en Sistemas Informticos, de aqu, la vital importancia que los sistemas de informacin funcionen correctamente. La empresa hoy, debe/precisa informatizarse. El xito de una empresa depende de la eficiencia de sus sistemas de informacin. Una empresa puede tener un staff de gente de primera, pero tiene un sistema informtico propenso a errores, lento, vulnerable e inestable; si no hay un balance entre estas dos cosas, la empresa nunca saldr a adelante. En cuanto al trabajo de la auditora en s, podemos remarcar que se precisa de gran conocimiento de Informtica, seriedad, capacidad, minuciosidad y responsabilidad; la auditora de Sistemas debe hacerse por gente altamente capacitada, una auditora mal hecha puede acarrear consecuencias drsticas para la empresa auditada, principalmente econmicas.

Leer ms: http://www.monografias.com/trabajos/auditoinfo/auditoinfo.shtml#ixzz2WUrxFFTg