Documentos de Académico
Documentos de Profesional
Documentos de Cultura
TABLA DE CONTENIDO
INTRODUCCIN
CONCEPTOS DE AUDITORA DE SISTEMAS
T IPOS DE AUDITORA
OBJETIVOS GENERALES DE UNA AUDITORA DE SISTEMAS
JUSTIFICATIVOS PARA EFECTUAR UNA AUDITORA DE SISTEMAS
CONTROLES
CLASIFICACIN GENERAL DE LOS CONTROLES
CONTROLES PREVENTIVOS
CONTROLES DETECTIVOS
CONTROLES CORRECTIVOS
CONTROLES DE PREINSTALACIN
CONTROLES DE PROCESAMIENTO
CONTROLES DE OPERACIN
CASO PRCTICO
Introduccin
Conceptos de Auditoria de Sistemas
La palabra auditora viene del latn auditorius y de esta proviene auditor, que
tiene la virtud de or y revisar cuentas, pero debe estar encaminado a un
objetivo especfico que es el de evaluar la eficiencia y eficacia con que se est
operando para que, por medio del sealamiento de cursos alternativos de
accin, se tomen decisiones que permitan corregir los errores, en caso de que
existan, o bien mejorar la forma de actuacin.
Algunos autores proporcionan otros conceptos pero todos coinciden en hacer
nfasis en la revisin, evaluacin y elaboracin de un informe para el ejecutivo
encaminado a un objetivo especfico en el ambiente computacional y los
sistemas.
A continuacin se detallan algunos conceptos recogidos de algunos expertos en
la materia:
Auditora de Sistemas es:
La verificacin de controles en el procesamiento de la informacin,
desarrollo de sistemas e instalacin con el objetivo de evaluar su efectividad
y presentar recomendaciones a la Gerencia.
La actividad dirigida a verificar y juzgar informacin.
El examen y evaluacin de los procesos del Area de Procesamiento
automtico de Datos (PAD) y de la utilizacin de los recursos que en ellos
intervienen, para llegar a establecer el grado de eficiencia, efectividad y
economa de los sistemas computarizados en una empresa y presentar
conclusiones y recomendaciones encaminadas a corregir las deficiencias
existentes y mejorarlas.
El proceso de recoleccin y evaluacin de evidencia para determinar si un
sistema automatizado:
Daos
Salvaguarda activos
Destruccin
Uso no autorizado
Robo
Mantiene Integridad de
Informacin Precisa,
los datos
Completa
Oportuna
Confiable
Alcanza metas
Contribucin de la
organizacionales
funcin informtica
Consume recursos
eficientemente
en el procesamiento de la informacin
Operacional
Eficacia
Economa de los mtodos y procedimientos que rigen un proceso de
una empresa
Sistemas
Fiscal
Administrativa
Analiza:
Logros de los objetivos de la Administracin
Desempeo de funciones administrativas
Evala:
Calidad
Mtodos
Mediciones
Controles
de los bienes y servicios
Aumento
presupuesto
del
PAD
Controles
Conjunto de disposiciones metdicas, cuyo fin es vigilar las funciones y
actitudes de las empresas y para ello permite verificar si todo se realiza
conforme a los programas adoptados, ordenes impartidas y principios admitidos.
Clasificacin general de los controles
1.
Controles Preventivos
Son aquellos que reducen la frecuencia con que ocurren las causas del riesgo,
permitiendo cierto margen de violaciones.
Ejemplos:
2.
Son aquellos que no evitan que ocurran las causas del riesgo sino que los
detecta luego de ocurridos. Son los mas importantes para el auditor. En cierta
forma sirven para evaluar la eficiencia de los controles preventivos.
Ejemplo:
3.
Controles de Preinstalacin
Acciones a seguir:
Elaboracin de un informe tcnico en el que se justifique la adquisicin del
equipo, software y servicios de computacin, incluyendo un estudio costobeneficio.
5.
Disear un sistema
Elaborar los programas
Operar el sistema
Control de calidad
Se debe evitar que una misma persona tenga el control de toda una operacin.
Es importante la utilizacin ptima de recursos en el PAD mediante la
preparacin de planes a ser evaluados continuamente
Acciones a seguir
La unidad informtica debe estar al mas alto nivel de la pirmide
administrativa de manera que cumpla con sus objetivos, cuente con el apoyo
necesario y la direccin efectiva.
11
Se debe justificar que los sistemas han sido la mejor opcin para la empresa,
bajo una relacin costo-beneficio que proporcionen oportuna y efectiva
informacin, que los sistemas se han desarrollado bajo un proceso planificado y
se encuentren debidamente documentados.
Acciones a seguir:
Los usuarios deben participar en el diseo e implantacin de los sistemas pues
aportan conocimiento y experiencia de su rea y esta actividad facilita el
proceso de cambio
Cada fase concluida debe ser aprobada documentadamente por los usuarios
mediante actas u otros mecanismos a fin de evitar reclamos posteriores.
Los programas antes de pasar a Produccin deben ser probados con datos
que agoten todas las excepciones posibles.
12
Controles de Procesamiento
Acciones a seguir:
Validacin de datos de entrada previo procesamiento debe ser realizada en
forma automtica: clave, dgito autoverificador, totales de lotes, etc.
Controles de Operacin
Recursos
Software
Hardware
Informticos
Datos
Instalaciones
Acciones a seguir:
14
Los operadores del equipo central deben estar entrenados para recuperar o
restaurar informacin en caso de destruccin de archivos.
Es la tarea mas difcil pues son equipos mas vulnerables, de fcil acceso, de
fcil explotacin pero los controles que se implanten ayudaran a garantizar la
integridad y confidencialidad de la informacin.
Acciones a seguir:
16
Alternativas de Solucin
La empresa debera actualizar el archivo maestro de precios y condiciones
de venta aplicando la totalidad del porcentaje de incremento.
Los supervisores de venta deberan remitir formularios de entrada de datos
transcribiendo los descuentos propuestos para clientes especiales.
Los formularios deberan ser prenumerados, controlados y aprobados,
antes de su procesamiento, por funcionarios competentes en la oficina
central.
Debe realizarse una revisin critica de listados de excepcin emitidos con
la nmina de aquellos clientes cuyos precios de venta se hubiesen
incrementado en menos de un determinado porcentaje.
Situacin 5
Un empleado del almacn de productos terminados ingresos al computador
ordenes de despachos ficticios, como resultado de las cuales se despacharon
mercaderas a clientes inexistentes.
Esta situacin fue descubierta hasta que los auditores realizaron pruebas de
cumplimientos y comprobaron que existan algunos despachos no autorizados.
Alternativas de Solucin
Un empleado independiente de la custodia de los inventarios debera
reconciliar diariamente la informacin sobre despachos generada como
resultado del procesamiento de las rdenes de despacho, con
documentacin procesada independientemente, por ejemplo, notas de
pedido aprobadas por la gerencia de ventas.
De esta manera se detectaran los despachos ficticios.
19
Situacin 6
Al realizar una prueba de facturacin, los auditores observaron que los precios
facturados en algunos casos no coincidan con los indicados en las listas de
precios vigentes. Posteriormente se comprob que ciertos cambios en las listas
de precios no haban sido procesados, razn por la cual el archivo maestro de
precios estaba desactualizado.
Alternativas de Solucin
Creacin de totales de control por lotes de formularios de modificaciones y
su posterior reconciliacin con un listado de las modificaciones procesadas.
Conciliacin de totales de control con los acumulados por el computador
referentes al contenido de campos significativos.
Generacin y revisin, por un funcionario responsable, de los listados de
modificaciones procesadas.
Generacin y revisin de listados peridicos del contenido del archivo
maestro de precios.
Situacin 7
Una cobranza en efectivo a un cliente registrada claramente en el
correspondiente recibo como de $ 18,01, fue ingresada al computador por $
1.801 segn surge del listado diario de cobranzas en efectivo.
Alternativas de Solucin
Contralora/Auditoria debera preparar y conservar totales de control de los
lotes de recibos por cobranzas en efectivo. Estos totales deberan ser luego
comparados con los totales segn el listado diario de cobranzas en efectivo.
Un test de razonabilidad asumiendo que un pago de $361.300 est definido
como no razonable.
Comparacin automtica de los pagos recibidos con las facturas pendientes
por el nmero de factura y rechazar o imprimir aquellas discrepancias
significativas o no razonables.
Efectuar la Doble digitacin de campos crticos tales como valor o importe.
20
Estudio preliminar
Revisin y evaluacin de controles y seguridades
Examen detallado de reas criticas
Comunicacin de resultados
Motivos de la Auditoria
Objetivos
Alcance
Estructura Orgnico-Funcional del rea Informtica
Configuracin del Hardware y Software instalado
Control Interno
Resultados de la Auditoria
21
11.
Caso Prctico
POLTICAS EN INFORMTICA
TTULO I
DISPOSICIONES GENERALES
22
Foxpro, Informix
c) Manejadores de bases de datos:
Foxpro para DOS, VisualFox, Access
d) Lenguajes de programacin:
Los lenguajes de programacin que se utilicen deben ser compatibles
con las plataformas enlistadas.
SQL Windows
Visual Basic
VisualFox
CenturaWeb
Notes Designer
e) Hojas de clculo:
Excel
f) Procesadores de palabras:
Word
g) Diseo Grfico:
Page Maker, Corel Draw
h) Programas antivirus.
F-prot, Command Antivirus, Norton Antivirus
i)
Correo electrnico
Notes Mail
j)
Browser de Internet
Netscape
26
Todo proyecto deber ser aprobado por el Comit en base a un informe tcnico
que contenga lo siguiente:
Bases del concurso (Requerimientos claramente especificados)
Anlisis de ofertas (Tres oferentes como mnimo) y Seleccin de oferta
ganadora
Bases del Concurso
Las bases del concurso especifican claramente los objetivos del trabajo, delimita
las responsabilidades de la empresa oferente y la contratante.
De las empresas oferentes:
Los requisitos que se deben solicitar a las empresas oferentes son:
a) Copia de la Cdula de Identidad del o los representantes de la compaa
b) Copia de los nombramientos actualizados de los representantes legales
de la compaa
c) Copia de los Estatutos de la empresa, en que aparezca claramente
definido el objeto de la compaa, esto es para determinar si est o no
facultada para realizar la obra
d) Copia del RUC de la compaa
e) Referencias de clientes (Mnimo 3)
f)
La carta con la oferta definitiva del contratista debe estar firmada por el
representante legal de la compaa oferente.
De la contratante
Las responsabilidades de la contratante son:
a) Delinear adecuadamente los objetivos y alcance del aplicativo.
b) Establecer los requerimientos del aplicativo
c) Definir responsabilidades de la contratista y contratante
d) Establecer campos de accin
Anlisis de ofertas y Seleccin de oferta ganadora:
28
Costo
Calidad
Tiempo de permanencia en el mercado de la empresa oferente
Experiencia en el desarrollo de aplicativos
Referencias comprobadas de Clientes
Cumplimiento en la entrega de los requisitos
Estudio de factibilidad
Bases del concurso
Ofertas presentadas
Acta de aceptacin de oferta firmada por los integrantes del Comit
29
Informes de fiscalizacin
Acta de entrega provisional y definitiva
TTULO III
INSTALACIONES
ARTCULO 17.- La instalacin del equipo de cmputo, quedar sujeta a los
siguientes lineamientos:
a) Los equipos para uso interno se instalarn en lugares adecuados, lejos de
polvo y trfico de personas.
En las reas de atencin directa al pblico los equipos se instalarn en
lugares adecuados.
b) La Administracin de Informtica, as como las reas operativas debern
contar con un croquis actualizado de las instalaciones elctricas y de
comunicaciones del equipo de cmputo en red.
c) Las instalaciones elctricas y de comunicaciones, estarn de preferencia
fijas o en su defecto resguardadas del paso de personas o mquinas, y
libres de cualquier interferencia elctrica o magntica.
d) Las instalaciones se apegarn estrictamente a los requerimientos de los
equipos, cuidando las especificaciones del cableado y de los circuitos de
proteccin necesarios;
e) En ningn caso se permitirn instalaciones improvisadas o
sobrecargadas.
f) Cuando en la instalacin se alimenten elevadores, motores y maquinaria
pesada, se deber tener un circuito independiente, exclusivo para el equipo
y/o red de cmputo.
ARTCULO 18.- La supervisin y control de las instalaciones se llevar a cabo
en los plazos y mediante los mecanismos que establezca el Comit.
TTULO IV
LINEAMIENTOS EN INFORMTICA
CAPTULO I
INFORMACIN
30
ARTCULO
19.- Los archivos magnticos de informacin se debern
inventariar, anexando la descripcin y las especificaciones de los mismos,
clasificando la informacin en tres categoras:
1. Informacin histrica para auditorias
2. Informacin de inters de la Empresa NN
3. Informacin de inters exclusivo de algn rea en particular.
ARTCULO 20.- Los jefes de sistemas responsables del equipo de cmputo y
de la informacin contenida en los centros de cmputo a su cargo, delimitarn
las responsabilidades de sus subordinados y determinarn quien est
autorizado a efectuar operaciones emergentes con dicha informacin tomando
las medidas de seguridad pertinentes.
ARTCULO 21.- Se establecen tres tipos de prioridad para la informacin:
1. Informacin vital para el funcionamiento de la unidad administrativa;
2. Informacin necesaria, pero no indispensable en la unidad administrativa;
3. Informacin ocasional o eventual.
ARTCULO 22.- En caso de informacin vital para el funcionamiento de la
unidad administrativa, se debern tener procesos concomitantes, as como tener
el respaldo diario de las modificaciones efectuadas, rotando los dispositivos de
respaldo y guardando respaldos histricos semanalmente.
ARTCULO 23.- La informacin necesaria pero no indispensable, deber ser
respaldada con una frecuencia mnima de una semana, rotando los dispositivos
de respaldo y guardando respaldos histricos mensualmente.
ARTCULO 24.- El respaldo de la informacin ocasional o eventual queda a
criterio de la unidad administrativa.
ARTCULO 25.- Los archivos magnticos de informacin, de carcter histrico
quedarn documentados como activos de la unidad acadmica y estarn
debidamente resguardados en su lugar de almacenamiento.
Es obligacin del responsable del equipo de cmputo, la entrega conveniente
de los archivos magnticos de informacin, a quien le suceda en el cargo.
ARTCULO 26.- Los sistemas de informacin en operacin, como los que se
desarrollen debern contar con sus respectivos manuales. Un manual del
usuario que describa los procedimientos de operacin y el manual tcnico que
describa su estructura interna, programas, catlogos y archivos.
CAPTULO II
FUNCIONAMIENTO
ARTCULO 27.- Es obligacin de la Administracin de Informtica vigilar que
el equipo de cmputo se use bajo las condiciones especificadas por el
proveedor y de acuerdo a las funciones del rea a la que se asigne.
ARTCULO 28.- Los colaboradores de la empresa al usar el equipo de
cmputo, se abstendrn de consumir alimentos, fumar o realizar actos que
perjudiquen el funcionamiento del mismo o deterioren la informacin
almacenada en medios magnticos, pticos, etc.
31
32
CAPTULO III
PLAN DE CONTINGENCIAS
ARTCULO 31.- La Administracin de Informtica crear para las empresas y
departamentos un plan de contingencias informticas que incluya al menos los
siguientes puntos:
a) Continuar con la operacin de la unidad administrativa con
procedimientos informticos alternos;
b) Tener los respaldos de informacin en un lugar seguro, fuera del lugar en
el que se encuentran los equipos.
c) Tener el apoyo por medios magnticos o en forma documental, de las
operaciones necesarias para reconstruir los archivos daados;
d) Contar con un instructivo de operacin para la deteccin de posibles
fallas, para que toda accin correctiva se efecte con la mnima degradacin
posible de los datos;
e) Contar con un directorio del personal interno y del personal externo de
soporte, al cual se pueda recurrir en el momento en que se detecte cualquier
anomala;
f) Ejecutar pruebas de la funcionalidad del plan
f) Mantener revisiones del plan a fin de efectuar las actualizantes respectivas
CAPTULO IV
ESTRATEGIAS
ARTCULO 32.- La estrategia informtica de la DDT se consolida en el Plan
Maestro de Informtica y est orientada hacia los siguientes puntos:
a) Plataforma de Sistemas Abiertos;
b) Descentralizacin del proceso de informacin
c) Esquemas de operacin bajo el concepto cliente/servidor
d) Estandarizacin de hardware, software base, utilitarios y estructuras de
datos
e) Intercomunicacin entre unidades y equipos mediante protocolos
estndares
f) Intercambio de experiencias entre Departamentos de Informtica.
g) Manejo de proyectos conjuntos con las diferentes unidades
administrativas.
h) Programa de capacitacin permanente para los colaboradores de la
empresa del rea de informtica
i) Integracin de sistemas y bases de datos de la Empresa NN, para tener
como meta final un Sistema Integral de Informacin Corporativo.
33
34