Está en la página 1de 11

Tecnura

http://revistas.udistrital.edu.co/ojs/index.php/Tecnura/issue/view/650
DOI: http://dx.doi.org/10.14483/udistrital.jour.tecnura.2015.SE1.a14

Estudio de caso

Un enfoque de buenas prácticas


de gobierno corporativo de TI
Model for implementation of IT corporate governance

Torcoroma Velásquez Pérez1, Andrés Mauricio Puentes Velásquez2,


Yesica María Pérez Pérez3

Fecha de recepción: 2 de octubre de 2014 Fecha de aceptación: 18 de agosto de 2015

Cómo citar: Velásquez Pérez, T., Puentes Velásquez, A. M., & Pérez Pérez, Y. M. (2015). Un enfoque de bue-
nas prácticas de gobierno corporativo de TI. Revista Tecnura, 19, 159-169. doi: 10.14483/udistrital.jour.tecnu-
ra.2015.SE1.a14

Resumen Palabras clave: CMMI, COBIT 5.0, Gobierno de TI,


Teniendo en cuenta las buenas prácticas, este traba- ISO/IEC 38500
jo planteaun marco conceptual degobierno de Tec-
nología de la Información, en donde se estructura Abstract
la organización en cuatro niveles: Nivel de los pro- In accord with the good practices, this paper presents
cesos de la empresa, sistemas de información inte- a conceptual framework for IT Governance,  where
grado, sistemas de apoyo y nivel de tecnología de la four levels of the organization: TICs, support appli-
información y comunicación, se incorporan los do- cations, architecture / IT and business model are
minios de control de COBIT 4.1 y se evalúan de los structured, incorporating domains of COBIT 4.1 and
niveles de madurez CMMI. Se diseña e implementa CMMI for evaluating maturity levels. Implemen-
una guía para establecer los lineamientos de gober- tation guidance is designed to establish criteria for
nanza de tecnología de la información, con la apli- applying IT Governance framework and its valida-
cación de esta guía se inicia el proceso de validación tion starts from the year 2012 in different productive
con los proyectos del laboratorio de auditoria desde sectors of the province of Ocaña and its hinterland.
el año 2012 en diferentes sectores productivos de Through the implementation and evaluation of the
la región de Ocaña y zonas aledañas. A través de la proposed model for companies where standards like
aplicación y evaluación del modelo se desarrollan COBIT 5.0 and ISO / IEC 38500 are incorporated.
propuestas para las empresas donde se incorporan For this work, a descriptive methodology is used to
estándares como COBIT 5.0, e ISO/IEC 38500. Para identify the presented models.
este trabajo se utilizó una metodología descriptiva, Keywords: CMMI, COBIT 5.0, IT Governance, ISO/
la cual permite identificar el modelo presentado. IEC 38500

1
Ingeniera de sistemas, especialista en ingeniería de software; magister en ciencias computacionales; doctorado en educación (c). Grupo de
investigación de tecnología y desarrollo en ingeniería, Universidad Francisco de Paula Santander Ocaña. Ocaña, Colombia, tvelasquezp@
ufpso.edu.co
2
Ingeniero de sistemas, especialista en docencia universitaria; magister en ingeniería de sistemas y computación (c). Grupo de investigación de
tecnología y desarrollo en ingeniería, Universidad Francisco de Paula Santander Ocaña. Ocaña, Colombia. ampuentesv@ufpso.edu.co
3
Ingeniera de sistemas, especialista en auditoría de sistemas; magíster en dirección estratégica (c). Grupo de investigación de tecnología y
desarrollo en ingeniería, Universidad Francisco de Paula Santander Ocaña. Ocaña, Colombia. ymperezp@ufpso.edu.co

Tecnura • p-ISSN: 0123-921X • e-ISSN: 2248-7638 • Edición especial 2015 • pp. 159-169
[ 159 ]
Un enfoque de buenas prácticas de gobierno corporativo de TI
Velásquez Pérez, T., Puentes Velásquez, A. M., & Pérez Pérez, Y. M.

INTRODUCCIÓN formalmente patentados, registrados o incluidos en


el personal o la tecnología de la empresa; e) en los
En lo que respecta a tecnologías de la informa- activos de información de TI se encuentra la infor-
ción las organizaciones deben tomar cinco tipos mación digitalizada, información y conocimiento
de decisiones correspondientes a 111 principios sobre los clientes, desempeño de procesos, finan-
de TI: a) arquitectura de las TI, b) infraestructura zas, sistemas informáticos, etc; f) los activos inclu-
de TI, c) aplicaciones de negocio, d) priorización yen el relacionamiento dentro de la empresa, con
y e) inversiones en TI (Weill, 2003). Según la RAE, la marca, y la reputación entre los clientes, provee-
gobernanza es definido como el arte o la mane- dores, unidades empresariales, reguladores, com-
ra de gobernar (Real Academia Española, 2001). petidores, canal de socios, etc.
La gobernanza corporativo busca a través de la La definición de gobernanza se remonta a los
monitorización del desempeño y la definición de años 90, el término fue utilizado para hacer refe-
estructuras asegurar el cumplimiento de los propó- rencia a la gestión de forma igualitaria, trasparen-
sitos misionales (Garbarino, 2010); no se ve muy te, honesta, responsable y eficiente intentando un
claro a nivel internacional un modelo unificado de nuevo estilo de gobernanza de la administración
gobernanza empresarial, diferentes esquemas es- pública, (Jhonson I, 1997). La Real Academia Espa-
tablecen una junta supervisora que se responsa- ñola define de dos maneras el termino gobernanza;
biliza de proteger los derechos de todas las partes por una parte, como la manera de gobernar para
interesadas; el equipo directivo, como agente de la que éste genere desarrollo duradero en términos
junta, articula estrategias y conductas deseables a económicos, sociales o institucionales, generando
fin de cumplir los mandatos de la junta. Debe exis- un equilibrio sano entre el gobierno, la sociedad y
tir un marco de trabajo común en el cual la corpo- la economía; y por otra parte, como la acción de
ración debe estar unida y alineada con el gobierno gobernarse (Real Academia Española, 2001). El go-
de TI; el equipo directivo, como agente de la junta, bierno corporativo para la CAF (Corporación Andi-
articula estrategias y conductas deseables a fin de na de Fomento), es un conjunto de prácticas, que
cumplir los mandatos de la junta. Cada empresa gobiernan las relaciones entre los administradores
tiene su propia cultura o conducta organizacional, y todos los recursos en la empresa, incluidos prin-
éstas hacen referencia no a estrategias, sino a la cipalmente accionistas y acreedores. Para el IFC
generación de valores institucionales. (International Finance Corporation), la gobernan-
Son seis activos (Garbarino, 2010), mediante los za empresarial identifica las estructuras y los pro-
cuales las empresas pueden alcanzar sus objetivos cesos para una adecuada dirección y control en
y al mismo tiempo logran valor empresarial, los las organizaciones, contribuyendo a la generación
equipos directivos crean las directrices que permi- de valor y a su desarrollo sostenible, al mejorar su
ten controlar y usar estos activos. Se incluyen como performance y su acceso a las fuentes de capital,
elementos clave de cada activo: a) activos huma- mientras que el IT Governance Institute lo define
nos como personas, habilidades, trayectoria profe- como las responsabilidades y prácticas que ejerce
sional, entrenamiento, presentación de informes, el consejo y la dirección ejecutiva de la empresa,
aptitud, tutoría, etc.;, b) activos financieros como con el propósito de proporcionar direccionamien-
dinero, inversiones, obligaciones financieras, flu- to estratégico, asegurando el cumplimiento de los
jo de dinero, entradas, etc., c) edificios, fábricas, propósitos institucionales, la gestión de riesgos y
equipamiento, mantenimiento, seguridad, utili- de recursos (ISACA, 2012).
zación, etc.;, que corresponden a activos físicos; Según (Garbarino, 2010), la gobernanza corpo-
d) los activos de propiedad intelectual- PI- inclu- rativa está formada por las reglas, explícitas que
yen productos, servicios y procesos de saber cómo llevan a una gestión transparente del negocio,

Tecnura • p-ISSN: 0123-921X • e-ISSN: 2248-7638 • Edición especial 2015 • pp. 159-169
[ 160 ]
Un enfoque de buenas prácticas de gobierno corporativo de TI
Velásquez Pérez, T., Puentes Velásquez, A. M., & Pérez Pérez, Y. M.

favoreciendo las relaciones entre los distintos ac- de TI implica que la organización utilice al máxi-
tores intervinientes, mejorando las oportunidades mo sus recursos, maximizando sus beneficios a
de crecimiento y captación de capital para el lo- través de unos lineamientos claros y definidos lo
gro de las metas estratégicas corporativas. El comi- que origina un mejor posicionamiento. Existen di-
té directivo de la empresa y el comité ejecutivo de ferencias entre los términos gobernabilidad de TI
TI (ISACA, 2012) son los responsables de la gober- y administración de tecnología; la gobernabilidad
nanza de la tecnología de la información, la go- de TI hace referencia a “los derechos de decisión
bernanza debe incluir el liderazgo, debe verificar y a quién se asigna la responsabilidad de las de-
que las estructuras organizacionales y los procesos cisiones”, mientras que la administración de TI se
de la organización de TI sostengan y extiendan el refiere a “la implementación de las decisiones es-
direccionamiento estratégico de la empresa. pecíficas sobre TI” (Weill, 2003).
Diversas organizaciones empiezan a utilizar el
concepto entre ellas el Banco Mundial, quien de- METODOLOGIA
fine la gobernanza como la forma de poder, que
se ejerce en la gestión de los recursos sociales y En el Grupo de investigación de tecnología y desa-
económicos del país. Se hace una clara distin- rrollo en ingeniería (GITYD), Desde la línea de in-
ción entre las dimensiones políticas y económicas vestigación de gobierno de TI, se han desarrollado
de la gobernabilidad (Jhonson I, 1997). El Doc- proyectos encaminados al establecimiento de po-
tor José Manuel Ballester Fernández miembro de líticas internacionales en las organizaciones desde
ISACA define el gobierno corporativo de TIC las la aplicación y evaluación de un marco concep-
funciones de la junta directiva y la administración tual de gobierno de TI y su guía de implementa-
ejecutiva que definen una serie de responsabilida- ción, desarrollado con el aporte de los trabajos de
des y de prácticas para proveer direccionamiento la especialización en auditoria de sistemas.
estratégico.
Para que exista gobernanza de TI, debe existir Diseño de un modelo de gobierno de TI
gobernanza corporativa, la cual define unas es-
tructuras y supervisar el rendimiento a fin de ase- Tomando los dominios de COBIT, los niveles de
gurar que los objetivos se cumplen (ECONOMICO madurez de CMMI, se crea un marco conceptual
OECD, 2004), La gobernanza de las TIC incluye de gobierno de TI, identificando cuatro niveles
la especificación del conjunto de derechos facili- dentro de las organizaciones el nivel 1 de las TIC,
tando la toma de decisiones y favorece una buena el nivel 2 de sistemas de apoyo, el nivel 3 de sis-
práctica que apoye el uso de las TIC. La gobernan- temas integrados y el nivel 4 modelo de negocio;
za de la seguridad de la información y tecnologías en los niveles se integran los dominios de COBIT
afines, establece una estructura que proporciona teniendo presente en cada uno de ellos la seguri-
garantía para que las buenas prácticas asociadas a dad de la información. Se aplica el modelo para el
la seguridad de la información sean aplicadas co- establecimiento de los criterios de gobierno de TI
rrectamente, conformes con la ley y las regulacio- en las empresas Colombianas (Velasquez, 2010) .
nes aplicables (ISACA, 2012). Tomando los objetivos de control de COBIT y
Para Gartner Group la gobernabilidad de TI co- la evaluación de los niveles de madurez, se plan-
rresponde a las responsabilidades de decisión que tea el Marco conceptual de Gobernabilidad de TI
se indican para generar un comportamiento em- (Velasquez, 2010). Los componentes comprenden
presarial del manejo de la tecnología (Weill, 2003), procesos de modelado de negocios, arquitectura
para (Dunod, 2006) las tecnologías dentro de la de SI, aplicativos de apoyo y tecnologías de infor-
empresa son un recurso estratégico. Gobernanza mación y comunicación (Ver figura 1),

Tecnura • p-ISSN: 0123-921X • e-ISSN: 2248-7638 • Edición especial 2015 • pp. 159-169
[ 161 ]
Un enfoque de buenas prácticas de gobierno corporativo de TI
Velásquez Pérez, T., Puentes Velásquez, A. M., & Pérez Pérez, Y. M.

P
EA Nivel 4. Modelo del Negocio conocer dentro de la empresa cual es la arquitec-
O
E Procesos del Negocio S tura tecnológica presente como se integran y con-
AI
A E
M vergen los sistemas de información y que procesos
G
E
P Nivel 3. Arquitectura de SI/TI U apoya dentro del direccionamiento estratégico de
O
E Sistemas de Información Integrados R
A I la empresa. Para este nivel se incluyen los objeti-
A
D vos de control planear y organizar, adquirir e ins-
I Nivel 2. Aplicativos de Apoyo
E A
A SGBD/SGWF/XML D trumentar, entregar y dar soporte y monitorear y
A
I
E
evaluar.
Nivel 1. TIC
A Redes/Servidores/Comunicación En el Nivel 2 o correspondiente a los aplicativos
A
I de apoyo se incorporan los elementos que sirven
de estructura a los sistemas de información inte-
Figura 1. Marco conceptual de gobernabilidad grado permitiendo su funcionamiento entre ellos
tenemos los SGBD los sistemas de gestión de bases
Fuente: (Velasquez, 2010).
de datos, y otras herramientas como los lenguajes
de marcado de hipertexto XML o los SGWF entre
En el Nivel 4 o mayor nivel se encuentra la es- otros. Incluye los objetivos de control adquirir e
tructura de la organización, donde se definen los instrumentar para facilitar la operación y el uso,
lineamientos estratégicos de la empresa determi- administrar cambios e instalar y acreditar solucio-
nando las directrices a seguir. Acá es importante nes y cambios. En entregar y dar soporte se inclu-
el modelamiento del negocio, definir su cade- ye la revisión de la integridad de la configuración,
na de valor, modelar sus procesos principales y la administración de la información, permitiendo
sus subprocesos definiendo en ellos su normati- garantizar la continuidad del servicio y de los sis-
va, que objetivos ayuda a cumplir, que elementos temas entre otros.
requiere y se genera del proceso; quien ejecuta, El primer nivel o Nivel 1 de Tecnología de in-
quien apoya y quien supervisa. Se define modelo formación y comunicación (TIC) incluye todos
de objetivos, modelo de actores, estableciendo su los elementos tecnológicos presentes en la insti-
estructura orgánica general y la estructura de TI. tución, incluida su estructura, funcionalidad y la
Para este nivel se incorporan elementos asociados distribución gráfica. Todos estos componentes son
como la correcta administración y gestión de pro- importantes porque en ellos que genera toda la co-
yectos con los criterios de PMI teniendo presente municación que mantiene y soporta la arquitec-
los recursos, tiempo y costes, servicios, terceros, tura tecnológica. Incluye los objetivos de control
así como el control interno y también el cumpli- adquirir e instrumentar (infraestructura tecnológi-
miento regulatorio. ca y recursos de TI); entregar y dar soporte donde
En el Nivel 3 o siguiente nivel, se incluye lo se debe garantizar la continuidad del servicio y la
correspondiente a la Arquitectura tecnológica, en seguridad de los sistemas y la Administración del
este nivel es importante conocer cuál es la tecno- ambiente físico. Se definen como variables para el
logía asociada en la organización que apoya la marco conceptual (Velásquez T, 2010) los objeti-
cadena de valor, se tienen en cuenta los sistemas vos planteados en COBIT como son: (PO) Plani-
informáticos integrados. Se debe revisar cada pro- ficar y organizar, (ME) monitorear y evaluar, (DS)
ceso, tanto principal como de apoyo y describir entregar y dar soporte, y (AI) adquirir e instrumen-
cuales son los sistemas de información que inte- tar; en la tabla se relacionan los objetivo de control
gran el movimiento de la empresa incorporando identificando en cada nivel. (Ver tabla 1)
lo transaccional, la toma de decisiones o los siste- En las empresas se tiene la necesidad de en-
mas estratégicos de la organización. Es importante tender el estado de la TI existente y de decidir el

Tecnura • p-ISSN: 0123-921X • e-ISSN: 2248-7638 • Edición especial 2015 • pp. 159-169
[ 162 ]
Un enfoque de buenas prácticas de gobierno corporativo de TI
Velásquez Pérez, T., Puentes Velásquez, A. M., & Pérez Pérez, Y. M.

Tabla 1. Relación variables en cada nivel.

RELACION VARIABLE/NIVEL
TIC Aplicativo de apoyo Arquitectura tecnológica Proceso de negocio
PO I I
AI I I I
NIVEL
DS I I I I
ME I

Fuente: Los autores

nivel de administración que se debe proporcio- en incidentes y emergencias, controles de segu-


nar, para saber dónde se encuentra actualmente y ridad operacional, seguridad física y controles
si se requieren mejoras, haciendo monitorización de seguridad de TI. En los niveles de madurez de
continua al proceso. El marco propone una eva- COBIT, va desde el nivel inexistente hasta el nivel
luación por cada componente (TIC, aplicativos de optimizado; en el nivel inicial puede la empresa
apoyo, arquitectura SI/TI y modelado de negocio), haber reconocido las necesidades de estructurar
en cada uno de ellos se debe medir los objetivos los procesos, pero no existen estándares, ni pro-
de control presentes; asignándole un grado de ma- ceso formal, se manejan enfoques ad-hoc que
durez en cada nivel. generalmente se realizan de forma individual, pre-
El nivel o grado de madurez muestra una es- sentándose gestión desordenada. En el nivel re-
tructura que permite comparar el nivel de desarro- petible el proceso se encuentra suficientemente
llo, para establecer la capacidad de administración desarrollado y varias personas ejecutan casi los
de proyectos en una empresa o negocio; este con- mismos procedimientos, aunque carece de un en-
siste en el proceso que explica el camino que debe trenamiento formal y comunicación en los proce-
emprender la empresa para alcanzar la excelen- dimientos siendo esto responsabilidad individual;
cia. El modelo de madurez permite reconocer en el mayor problema radica en la dependencia del
dónde está en determinado momento la empresa individuo (trabajador) existiendo una considerable
y como puede alinear los procesos tecnológicas probabilidad de error considerable. En el nivel de-
con el direccionamiento estratégico de la orga- finido, ya encontramos procesos estandarizados,
nización. Son modelos de seguridad informática documentados, bien difundidos a través de entre-
(ACIS, VIII) NIST-CSEAT, CITI-ISEM, COBIT Maturi- namiento formal, el problema radica en el criterio
ty Model, ISM3, SSE-CMM, CERT-CSO. El ISM3 In- para su adopción. En el siguiente nivel de madurez
formation Security Management Maturity Model, el gestionado, se pueden tomar decisiones ya que
el modelo NIST-CSEAT: National Institute of Stan- se monitorea y mide la aplicación de los procedi-
dards and Technology-Computer Secutiry Expert mientos, se presenta mejora continua, los proce-
Assist Team que incluye cinco niveles de madurez sos se realizan de forma automática. En el nivel
progresiva como política, procedimiento, implan- de madurez optimizado, o nivel de mejores prác-
tación, prueba e integración. ticas, el proceso se basa en la mejora continua, las
El modelo NIST-CSEAT evalúa políticas, pro- tecnologías se usan de forma integral, se incluyen
cedimientos, implementación, evaluación e Inte- herramientas que mejoran la calidad y efectividad,
gración. Incluye aspectos como manejo y cultura, permitiendo aumentar la capacidad de adaptación
planes, entrenamiento y educación, presupuesto y de la organización y por ende la alineación de las
recursos, manejo de ciclo de vida, responsabilidad tecnologías con las estructuras organizacionales.

Tecnura • p-ISSN: 0123-921X • e-ISSN: 2248-7638 • Edición especial 2015 • pp. 159-169
[ 163 ]
Un enfoque de buenas prácticas de gobierno corporativo de TI
Velásquez Pérez, T., Puentes Velásquez, A. M., & Pérez Pérez, Y. M.

IMPLEMENTACIÓN a las buenas prácticas. Incluyendo ejecutivo del


negocio, director de información, jefe de opera-
Aunque diversos tipos de asociaciones en el país ciones, arquitecto en jefe, jefe de desarrollo, jefe
vienen promocionando las buenas prácticas en de administración de tecnología; para la admi-
las organizaciones, específicamente el término de nistración y gestión de proyectos es importante la
gobernabilidad de TI no es muy conocido, espe- instalación de una oficina para la administración
cialmente en la zona de influencia de la univer- deproyectos (PMO).
sidad. El trabajo desarrollado como estándar de En el diseño de instrumentos es importante de-
gobernabilidad de TI pretende llegar a ser un mo- finir cuáles son las variables por evaluar así como
delo que permita ser una guía para adoptar buenas los escenarios en donde se va a realizar el res-
prácticas en la región; para aplicar esta propuesta pectivo estudio. Para evaluar la madurez en los
de sectorizar las empresas de la región estable- respectivos niveles se tiene en cuenta la tabla de
ciéndose los sectores Educación, Instituciones Fi- valores y significados de cada uno de ellos den-
nancieras, Salud, Comunicaciones, Transporte, tro del modelo de madurez, referenciado en CO-
Penitenciario y Ambiental como los más represen- BIT 4.0 con los valores entre 0 y 5 que contempla
tativos de la región. desde no existe hasta optimizado. Se diseñan las
Para la guía de aplicación (Velasquez & Puen- tablas en donde se encuentran los indicadores de
tes, 2011) se definen una serie de etapas, donde se cada uno de los niveles del marco conceptual de
inicia con la identificación del esquema concep- gobernabilidad TI, desde el nivel 1 TIC hasta el ni-
tual de gobernanza de TI, el modelamiento de la vel 4 o del modelo del negocio. Se hacen las en-
organización, el uso de instrumentos de acuerdo trevistas al personal encargado, posteriormente se
con los escenarios y en forma evolutiva se aplican valida la información mediante la comprobación
instrumentos, se hace un diagnóstico para evaluar de la misma.
de los niveles de madurez, las recomendaciones Con una población objetivo, se seleccionó la
para avanzar y se inicia un nuevo ciclo con la apli- muestra, entrevistando al personal que maneja
cación de instrumentos, haciendo una clasifica- cada uno de los niveles pertenecientes al modelo
ción por tipo de empresas; esto permitió validar y de gobernabilidad TI, y la valorización que hace el
refinar el modelo refinándolo por cada tipo. evaluador, se compara con la observación de do-
En el reconocimiento del marco conceptual de cumentación existente y procesos mecánicos que
gobernabilidad, se debe socializar adecuadamen- se lleven a cabo dentro de la empresa, teniendo
te dentro del personal que conforma el equipo de como referencia la tabla de valores y significados
trabajo el objetivo del trabajo por desarrollar, así de cada uno de ellos dentro del modelo de madu-
como la conceptualización del marco conceptual, rez, referenciado en COBIT 4.0.
la definición de los niveles y de las variables defi- Los resultados obtenidos corresponden a lo ob-
nidas. En el Reconocimiento de la organización se servable, si existen diferencias entre lo entrevista-
incluye su organigrama, sus objetivos misionales, do y lo observado se hace una retroalimentación
la misión y visión, para el modelamiento de los con el personal para explicar algunos conceptos
procesos se recomienda el método del modelado en los que no hay claridad. Se toma cada nivel y
del negocio BMM, donde se modelan los proce- se promedia, para establecer la madurez promedio
sos principales, los subprocesos y los procesos de en cada nivel del marco conceptual de Goberna-
apoyo. Es importante una revisión de la estructura bilidad de TI; dicho resultado sirve de insumo para
tecnológica y los perfiles del área tecnológica más establecer los lineamientos para avanzar enel nivel
acordes para la organización, pero que respondan de madurez de forma escalada.

Tecnura • p-ISSN: 0123-921X • e-ISSN: 2248-7638 • Edición especial 2015 • pp. 159-169
[ 164 ]
Un enfoque de buenas prácticas de gobierno corporativo de TI
Velásquez Pérez, T., Puentes Velásquez, A. M., & Pérez Pérez, Y. M.

RESULTADOS sector comunicaciones con empresas como TM-


TEK S.A.S, en empresas del sector educativo como
Desde el año 2012 se han venido implementando la universidad e instituciones educativas, en el sec-
este marco de gobierno a través de los proyectos tor transporte en la empresa cooperativa de trans-
realizados en el laboratorio de auditoría con cua- porte COOTRANS-HACARITAMA Ltda, y en el
tro cohortes de la especialización en auditoria de sector salud en Vital Medical Care S.A.S.
sistemas, que han tenido aplicación en los depar- Los trabajos de diseño de políticas de seguridad
tamentos de Norte de Santander y sur del Cesar. Se de la información, se han propuesto en diferentes
sectorizaron los tipos de empresa de la región (ver sectores como son en las empresas INGEPEC Ltda;
la figura 2). En el sector educación se han realizado en el establecimiento penitenciario y carcelario de
trabajos en empresas del sector educativo presen- Aguachica, en la empresa Corporación Autónoma
tándose trabajos como la evaluación del nivel de de la Frontera Nororiental Territorial Ocaña y en el
madurez, políticas de seguridad de la información, E.S.E. Hospital local de Rio de Oro, Cesar.
diseño de modelos de gestión de riesgos, diseño de
planes estratégicos, guías de control interno y ma-
nuales de gestión de continuidad del negocio.
En Instituciones Financieras se hizo un traba-
jo en la empresa CREDISERVIR con el diseño de
una guía de implementación para conformar el
área de auditoria de sistemas. En el sector salud se
creó una propuesta de un plan de gestión de resi-
duos eléctricos y electrónicos en el Hospital Emiro Figura 2. Sectores empresariales en donde se han
Quintero Cañizares Ocaña. desarrollado proyectos.
El diseño de plan estratégico para la tecno-
Fuente: Los Autores
logía de la información, se ha realizado en el

Figura 3. Proyectos desarrollados por sectores empresariales

Fuente: Los Autores

Tecnura • p-ISSN: 0123-921X • e-ISSN: 2248-7638 • Edición especial 2015 • pp. 159-169
[ 165 ]
Un enfoque de buenas prácticas de gobierno corporativo de TI
velásqUez PéRez, t., PUeNtes velásqUez, a. m., & PéRez PéRez, y. m.

Desarrollos actuales Como modelos, estándares o buenas prácticas


se encuentran hoy en día COBIT 5, ISO/IEC 38500,
La investigación sobre el gobierno corporativo está e ITIL. COBIT 5 es general y se puede adaptar en
tomando varias direcciones, avanzando en forma todo tipo de empresas, desde el sector comercial,
vertiginosa como se aprecia en (Morten, 2005) y productivo, con o sin ánimo de lucro, empresas
en (Verdun & Rubio, 2012) con las propuestas de públicas o privadas. Está basado en cinco elemen-
procesos integrados de gobernanza y gestión de TI. tos claves para el gobierno y la gestión de las tec-
En la (CRUE) conferencia de rectores de las uni- nologías empresariales. El principio uno tiene que
versidades españolas, se promueve el diseño e im- ver con la satisfacción de las necesidades de las
plementación de un esquema de gobernanza de partes interesadas; el principio dos cubre a la or-
TI. En el artículo (Fernández, 2011) se presenta el ganización extremo a extremo; el principio tres
trabajo efectuado por los investigadores, en donde ubica un marco de referencia integrado único; el
analizaron las experiencias existentes en implan- principio cuatro revisa el enfoque holístico; y el
tación de gobierno de las TI en universidades, es- principio cinco separa la gobernanza de la gestión
tablecieron la situación de partida del gobierno de (ISACA, 2012). La versión 5 de COBIT, permite que
las TI a nivel internacional y en el SUE, y diseñaron las tecnologías sean gobernadas y gestionadas por
y validaron un modelo de referencia de gobierno toda la organización de forma holística, cubre a
de las TI para Universidades (MGTIU). la empresa completa de inicio a fin, incluye áreas
El marco de Gobernanza corporativo busca lo- funcionales que involucran responsabilidad de
grar los propósitos de la empresa, clasificándose en tecnología de la información, se considera los in-
cuatro categorías; a nivel alto se tiene la estrategia tereses relacionados con tecnología de los compo-
alineados con la misión de la empresa; y vincu- nentes interesados tanto internos como externos.
lados al uso eficaz y eficiente de los recursos las El objetivo de la norma ISO/IEC 38500 (ISO/IEC,
operaciones; los objetivos de fiabilidad de la infor- 2008) es proporcionar un estándar para que los di-
mación suministrada y con el cumplimiento de le- rectores evalúen, dirijan y monitoreen elmanejo de
yes y normatividad aplicable. El marco de gobierno la tecnología de la información (TI) en sus organi-
corporativo incorpora ocho elementos, derivados zaciones. El marcopara el buengobierno corporati-
de la dirección de la organización y su integración vo de las TI establece 6 principios, aplicables a la
con el proceso de gestión (Fernández, 2011). mayoría de las organizaciones. Los principios son

Figura 4: Principios de COBIT 5

Tecnura • p-ISSN: 0123-921X • e-ISSN: 2248-7638 • Edición especial 2015 • pp. 159-169
[ 166 ]
Un enfoque de buenas prácticas de gobierno corporativo de TI
Velásquez Pérez, T., Puentes Velásquez, A. M., & Pérez Pérez, Y. M.

responsabilidad, en donde los individuos y grupos de guía que tiene como objetivo apoyar a la institu-
la empresa deben comprender y aceptar las respon- ción en el uso eficiente, eficaz, y aceptable de las
sabilidades relacionadas con la oferta y la demanda TI, equilibrando riesgos inherentes a los procesos
de TI; en la estrategia se consideran planes estratégi- y promoviendo las oportunidades originadas del
cos y tácticos de tecnología de la información, para uso de las tecnologías de la información se mues-
satisfacer las necesidades tanto actuales como futu- tran los resultados desarrollados y los trabajos fu-
ras que se generan de la estrategia de negocio. turos planteados. se propone la incorporación de
La biblioteca de Infraestructura de TI–ITIL o fra- COBIT 5.0, planteando un modelo de guía para la
mework de las mejores prácticas para el desarrollo, implementación de gobierno corporativo de TI, en
la gestión de servicios y operaciones relacionadas donde se recomienda que se utilice la estrategia
con TI. La versión 3 de ITIL apoya el alineamiento Top – Down, en la que se inicia con acciones for-
e integración de la tecnología de la información mativas de la alta gerencia, donde se promulgue
con la organización, se establece en esta versión las ventajas de un estándar de gobernanza de las
un marco de procesos, de roles y las funciones ne- TI en la empresa, proponiendo las acciones nece-
cesarias para una correcta ejecución de TI, está ba- sarias para que la iniciativa trascienda en cascada
sado en el concepto de ciclo de vida de servicios. por cada dependencia de la empresa, facilitando
ITIL está organizado en 5 fases que van desde la la implementación del gobierno de TI. Para la crea-
estrategia hasta la mejora continua. Service strate- ción del modelo para la implementación de go-
gy (SS) representa y conceptualiza el conjunto de bierno corporativo de TI, se toma cada meta del
servicios, incluye la generación de la estrategia, la negocio, identificando por cada una las metas de
gestión financiera, la gestión de Portafolio de ser- TI y sus respectivos objetivos de control.
vicios y la gestión de la demanda. Service design
(SD) diseña los servicios, teniendo presente los
objetivos de utilidad y garantía, incluye las gestio-
nes de catálogo de servicios, nivel de servicio, de
la capacidad, de la disponibilidad y la continuidad
del servicio de tecnología de la información.
Service Transition (ST) incluye la puesta en mar-
cha en el ambiente de producción del servicio, in-
cluye planificación y apoyo de transición, gestión
del cambio, servicio activo y configuración, entre-
ga y despliegue, validación del servicio y pruebas,
evaluación y la gestión del conocimiento. Mejora
continua del servicio (CSI) evalúa los servicios, in-
corpora procesos de mejora, medición de servicio
y servicio de informes, identifica nuevas formas de
mejorar la utilidad y la garantía.

Modelo para la implementación de gobierno


corporativo de TI
Figura 5: Modelo de Guía para la implementación de
Se plantea un modelo para la implementación Gobierno Corporativo de TI
de gobierno corporativo de TI, se incorpora una

Tecnura • p-ISSN: 0123-921X • e-ISSN: 2248-7638 • Edición especial 2015 • pp. 159-169
[ 167 ]
Un enfoque de buenas prácticas de gobierno corporativo de TI
Velásquez Pérez, T., Puentes Velásquez, A. M., & Pérez Pérez, Y. M.

CONCLUSIONES FINANCIACION

Se tiene un modelo para el establecimiento decrite- El proyecto que permitió generar el actual artícu-
rios de gobernabilidad de TIque tiene cuatro nive- lo es financiado por la Universidad Francisco de
les en la organización TIC’s, aplicativos de apoyo, Paula Santander Ocaña. Surge como resultado del
arquitectura tecnológica y Modelo de la empresa, proyecto de investigación “Establecimientos de TI
se incorporan COBIT 4.1 con sus los objetivos de para la Provincia de Ocaña y su Zona de Influen-
control, teniendo presente en cada uno de ellos la cia”, el cual está en curso.
seguridad y con los conceptos de CMMI se eva-
lúan los niveles de madurez por cada dominio y REFERENCIAS
por cada nivel establecido en la empresa.
Se empieza a validar el modelo aplicándolo en Agent Consulting Service. (2008). ITIL Information Tech-
las zonas de Norte de Santander y Cesar, para lo nology Infraestructure Library.
cual se establecen los sectores más representati- Alexander, A. (2007). Diseño de un sistema de ges-
vos y se crea una guía para implementar el mode- tion de seguridad de informacion Optica ISO
lo planteado que inicia desde el conocimiento del 27001:2005. Alfaomega.
modelo, el reconocimiento incluido el modelado Dunod, F. (2006). Management stratégique d’un systé-
de procesos de la organización, el diseño y apli- me d’information. IT Gouvernance. FRANCIA.
cación de instrumentos, su evaluación y se indica ECONOMICO OECD. (2004). Organización para la
como escalar en los niveles de madurez propues- Cooperación y el DesarrolloPrincipiosde Gobierno
tos. Con el aporte de los trabajos desarrollados Corporativode la OCDE. OECD Publications.
en la especialización en auditoria de sistemas se Fernández, A. (2011). Gobierno de TI en las Universida-
evalúan diferentes tipos de empresas y se dise- des Españolas. Universidad de Almeria.
ñan propuestas encaminadas al establecimiento Garbarino, E. (2010). Gobierno de TI, Organizacion,
de buenas prácticas en su gran mayoría seguridad Administracion, Gestion y Contol de las TI un en-
de la información, planes estratégicos de TI, linea- cuadre de PyMEs. Universidad ORT.
mentos para la conformación de áreas de auditoría ISACA. (2006). COBIT 4.0. Tratto da http://www.itgi.org/
para las empresas, manejo de residuos eléctricos y Template_ITGI.cfm?Section=ITGI&Template=/Con-
electrónicos, entre otros. tentManagement/ContentDisplay.cfm
Se generan propuestas como modelos de ges- ISACA. (2012). COBIT 5 Un marco de negocio para el
tión de riesgos y la incorporación de estándares gobierno y la gestión de la TI de la empresa.
como COBIT 5.0, e ISO/IEC 38500 para el dise- ISO/IEC . (2008). 38500 Corporate governance of infor-
ño de modelo de guía para la implementación mation technology.
de gobierno corporativo de TI, para la incorpo- ISO/IEC. (2008). Corporate governance of information
ración de los principios de responsabilidad, es- technology. Canadian International Development.
trategia, adquisición, desempeño, conformidad y Morten, H. (2005). Accountability and Creating Ac-
comportamiento humano, dentro de los cuales se countability: a Framework for Exploring Behaviou-
encuentran las metas corporativas de la organiza- ral Perspectives of Corporate Governance British
ción, las metas de TI y los objetivos de control de Journal of Management,.
COBIT 5.0, enmarcados bajo las tres tareas prin- Real Academia Española. (2001). Diccionario de la len-
cipales evaluar, dirigir y monitorear propuestas en gua española. Madrid, España.
ISO/IEC 38500 del modelo de gobierno corpora- Velasquez, T. (2010). Establecimiento de criterios de go-
tivo de TI. bernabilidad de TI. . Merida, Venezuela.

Tecnura • p-ISSN: 0123-921X • e-ISSN: 2248-7638 • Edición especial 2015 • pp. 159-169
[ 168 ]
Un enfoque de buenas prácticas de gobierno corporativo de TI
Velásquez Pérez, T., Puentes Velásquez, A. M., & Pérez Pérez, Y. M.

Velasquez, T., & Puentes, A. M. (2011). La gobernabi- Weill, P. (2003). Effective IT Governance by Design
lidad, una estrategia para optimizar la administra- Gartner Group. Tratto da http://papers.ssrn.com/
ción de tecnología e información. Colombia. sol3/papers.cfm?abstract_id=664612
Verdun, J., & Rubio, A. (2012). Modelo de Procesos In-
tegrado de Gobernanza y Gestion de TI. Madrir, Es-
paña: Universidad Politecnica de Madrid.

Tecnura • p-ISSN: 0123-921X • e-ISSN: 2248-7638 • Edición especial 2015 • pp. 159-169
[ 169 ]

También podría gustarte