Está en la página 1de 16

Capítulo 1 - Proceso de Auditoría de hformatim

Sistemas de Información
Sección Dos: Contenido
1.3 ESTÁNDARES Y DIRECTRICES DE contribución profesional de la asociación a la comunidad de
auditores. El auditor de SI necesita estar consciente de que pueden
ASEGURAMIENTO Y AUDITORÍA DETI existir estándares adicionales, o incluso requerimientos legales
DE ISACA impuestos por ley, que deben ser cumplidos por el auditor.

1.3.1 CÓDIGO DE ÉTICA PROFESIONAL DE ISACA Los objetivos de los estándares de aseguramiento y auditoría
ISACA establece este Código de Ética Profesional para guiar la de TI de ISACA son informar.
conducta profesional y personal de los miembros de la asociación y/o • A los auditores de SI sobre el nivel mínimo requerido de
de los portadores de la certificación. desempeño aceptable para cumplir con las responsabilidades
profesionales establecidas en el Código de Ética Profesional
Los miembros y los portadores de certificados de ISACA deberán: l. para los auditores de SI.
Respaldar la implementación y promover el cumplimiento de los • A la gerencia y otras partes interesadas sobre las expectativas
estándares, procedimientos y controles apropiados para los sistemas
de la profesión en relación con el trabajo de los auditores.
de información.
2. Realizar sus funciones con debida diligencia y celo • Los titulares de la designación CISA que no cumplan con los
profesional, de acuerdo con los estándares y mejores prácticas requisitos de estos estándares podrían estar sujetos a una
profesionales. investigación por tal conducta, por parte de la junta de
3. Servir en beneficio de las partes interesadas de un modo legal y directores de ISACA o del comité apropiado de ISACA y, en
última instancia, a una acción disciplinaria.
honesto y, al mismo tiempo, mantener altos niveles de conducta y
carácter, y no involucrarse en actos que resten méritos a la El marco general de los estándares de aseguramiento y
profesión. auditoria de TI de ISACA presenta múltiples niveles, como se
4. Mantener la privacidad y confidencialidad de la información explica a continuación:
obtenida en el transcurso de sus funciones a menos que la
autoridad legal requiera su divulgación. Dicha información no será
• Los estándares definen requerimientos obligatorios para el
usada para beneficio personal ni será revelada a partes no aseguramiento y la auditoría de TI y para los informes.
adecuadas. • Las directrices proporcionan asesoría para aplicar los
5. Mantener la competencia en sus respectivos campos y aceptar estándares de aseguramiento y auditoría de TI. El auditor de
encargarse de sólo aquellas actividades que razonablemente SI debe tenerlas en cuenta para determinar cómo
pueden esperar completar con competencia profesional. implementar los estándares anteriormente citados, usar su
6. Informar a las partes adecuadas los resultados del trabajo juicio profesional al aplicarlas y estar preparado para
realizado, revelando todos los hechos significativos de los que justificar cualquier diferencia.
tengan conocimiento. • Los procedimientos ofrecen ejemplos de los procesos que
7. Apoyar la formación profesional de las partes interesadas para podría seguir un auditor de SI en una asignación de auditoría.
mejorar su comprensión sobre seguridad y control de SI. Los documentos de procedimientos brindan información
sobre la manera de cumplir con los estándares cuando se está
El incumplimiento de este Código de Ética Profesional puede realizando un trabajo de auditoría de SI, pero no establecen
ocasionar una investigación de la conducta del miembro y/o del requerimientos.
portador de la certificación y, finalmente, medidas disciplinarias.
Nota: Consulte el apéndice B sobre estándares, directrices,
Nota: No se espera que un candidato a CISA memorice los y herramientas y técnicas de aseguramiento y auditoría de
estándares, las directrices y las herramientas y técnicas de TI. El texto completo de estas directrices y estos
aseguramiento y auditoría de TI de ISACA, ni el Código de procedimientos está disponible en
Etica Profesional de ISACA, palabra por palabra. Los www.isaca.org/standards.
candidatos serán, en cambio, examinados respecto a su
comprensión de los estándares, las directrices o del código, sus
objetivos y sobre cómo se aplican éstos en una situación dada. Estándares de Auditoría
Los estándares de aseguramiento y auditoría de TI aplicables a
la auditoría de SI son:
1.3.2 MARCO GENERAL DE ESTÁNDARES DE • SI Estatuto de Auditoría:
ASEGURAMIENTO Y AUDITORíA DE Tl DE ISACA El propósito, la responsabilidad, autoridad y obligación de
El carácter especializado de la auditoría de SI, y de las habilidades y rendir cuentas de la función de auditoría de SI o
conocimientos necesarios para llevar a cabo dichas auditorías, asignaciones de auditoría de SI deberían estar debidamente
requieren estándares aplicables globalmente que sean pertinentes de documentados en un estatuto de auditoría o una carta de
forma específica a la auditoría de SI. Una de las funciones más compromiso.
importantes de ISACA es proveer información (conjunto común de — El estatuto de auditoría o carta de compromiso debería
conocimientos) para respaldar los requerimientos de conocimiento. ser establecido y aprobado a un nivel apropiado dentro de
(ver estándar S4 Competencia Profesional). la(s) organización(es).
• S2 Independencia:
Una de las metas de ISACA es proveer los estándares para satisfacer Independenciaprofesional—En todos los asuntos
esta necesidad. El desarrollo y la divulgación de los estándares de relacionados con la auditoría, el auditor de SI debería ser
aseguramiento y auditoría de TI es la piedra angular de la
Manual de Preparación al Examen CISA 2012 36
ISACA. Todos los derechos reservados.
Capítulo 1 - Proceso de Auditoría de
Sección Dos: Contenido Sistemas de Información CISA
independiente del auditado tanto en actitud como en reserva, calificación o limitación en el alcance que tenga
apariencia. el auditor de SI con respecto a la auditoría.
Certifbdlnformation — El auditor de SI debería tener evidencia de auditoría
CISA SystemsA%fitor• suficiente y apropiada para respaldar los resultados
reportados.
— Independencia organizacional—La función de auditoría de SI — Cuando se emite, el reporte del auditor de SI debería
debería ser independiente del área o la actividad que se esté tener la firma, la fecha y distribuirse de acuerdo con los
revisando para permitir la ejecución objetiva de la asignación de términos del estatuto de auditoría o de la carta de
auditoría. compromiso.
• S3 Ética Profesional y Estándares: • S8 Actividades de Seguimiento:
— El auditor de SI debe regirse por el Código de Ética — Después de reportar los hallazgos y las recomendaciones,
Profesional de ISACA. el auditor de SI debería solicitar y evaluar la información
— El auditor de SI debería ejercer el debido cuidado relevante para determinar si la gerencia ha tomado las acciones
profesional, incluyendo la observancia de las auditorías apropiadas de manera oportuna.
profesionales aplicables.
• S9 Irregularidades y Actos Ilegales:
• S4 Competencia Profesional: — Al planificar y ejecutar la auditoría para reducir el riesgo de
— El auditor de SI debería ser profesionalmente competente auditoría a un nivel mínimo, el auditor de SI debe considerar el
y contar con las habilidades y los conocimientos para riesgo de irregularidades y actos ilegales.
realizar el trabajo de auditoría asignado. — El auditor de SI debería mantener una actitud de escepticismo
— El auditor de SI debería mantener la profesional durante la auditoría, reconociendo la posibilidad de
competenciaprofesional a través de una apropiada que existan falsas declaraciones importantes debido a
formación y capacitación profesional continua. irregularidades y actos ilícitos, independientemente de su
• S5 Planificación: evaluación del riesgo de irregularidades y actos ilegales.
— El auditor de SI debería planificar el alcance de la — El auditor de SI debería obtener un conocimiento de la
auditoría de sistemas de información a fin de cubrir los organización y su ambiente, incluidos sus controles internos.
objetivos de la auditoría y cumplir con las leyes y los — El auditor de SI debería obtener evidencia de auditoría suficiente
estándares profesionales de auditoría aplicables. y apropiada para determinar si la gerencia o alguien más dentro de
— El auditor de SI debería desarrollar y documentar un la organización tiene conocimiento de alguna irregularidad o acto
enfoque de auditoría basado en riesgos. ilícito real, sospechoso o presunto.
— El auditor de SI debería desarrollar y documentar un — Cuando se realizan procedimientos de auditoría para obtener un
plan de auditoría detallando la naturaleza y los objetivos, conocimiento de la organización y su ambiente, el auditor de SI
el tiempo, el alcance y los recursos requeridos. debe considerar relaciones inusuales o inesperadas que pueden
indicar un riesgo de falsas declaraciones importantes debido a
— El auditor de SI debería desarrollar un programa y los
irregularidades y actos ilegales.
procedimientos de auditoría.
— El auditor de SI debería diseñar y ejecutar procedimientos para
• S6 Ejecución del Trabajo de Auditoría: probar qué tan apropiados son los controles internos y el riesgo
— Supervisión—El personal de auditoría de SI debería ser de que la dirección no respete los controles.
supervisado para proveer una certeza razonable de que se — Cuando el auditor de SI identifique una declaración errónea,
alcanzan los objetivos de la auditoría y de que se cumplen debería evaluar si esto pudiera ser indicativo de irregularidades o
con los estándares profesionales de auditoría aplicables. actos ilícitos. Si sospecha que así es, el auditor de SI debería
— Evidencia—En el curso de la auditoría, el auditor de SI considerar las implicaciones en relación a otros aspectos de la
debería obtener evidencia suficiente, confiable, y auditoría y, en particular, en relación a las manifestaciones de la
relevante para lograr los objetivos de la auditoría. Los gerencia.
hallazgos y las conclusiones de la auditoría deben estar — El auditor de SI debería obtener declaraciones escritas de la
respaldados por un análisis e interpretación apropiados de gerencia por lo menos una vez al año, o con más frecuencia,
esta evidencia. dependiendo del trabajo de auditoría, en las que debería:
— Documentación—El proceso de auditoría debería estar — Reconocer su responsabilidad por el diseño y la implementación
documentado y describir el trabajo de auditoría y la de controles internos para prevenir y detectar irregularidades o
evidencia de auditoría que respalde los hallazgos y las actos ilícitos.
conclusiones del auditor de SI. — Revelar al auditor de SI los resultados de la evaluación de riesgos
• S7 Reportes: de que existan falsas declaraciones importantes como resultado de
— El auditor de SI debería proveer un reporte, en un irregularidades o actos ilícitos.
formato apropiado, al terminar la auditoría. El reporte — Divulgar al auditor de SI su conocimiento de las irregularidades
debería identificar la organización, los destinatarios y o actos ilícitos que afectan la organización en lo que se refiere a:
cualquier restricción sobre su publicación. • Gestión
— El reporte de auditoría debería establecer el alcance, los • Empleados con roles importantes en controles internos
objetivos, el período cubierto y la naturaleza, el tiempo y la • Divulgar al auditor de SI su conocimiento de cualquier alegato de
extensión del trabajo de auditoría realizado. irregularidades o actos ilícitos, o su sospecha, que afectan a la
— El reporte debería establecer los hallazgos, las organización según lo comunican los empleados, ex empleados,
conclusiones y recomendaciones, así como cualquier reguladores y otros.
— Si el auditor de SI identifica una irregularidad o acto ilícito de
importancia u obtiene información de que una irregularidad o acto
37 Manual de Preparación al Examen CISA 2012
'SACA. Todos los derechos reservados.
Capítulo 1 - Proceso de Auditoría de
Sistemas de Información
Sección Dos: Contenido
ilícito de importancia puede existir, el auditor de SI debería consecuencia deficiencias significativas o una debilidad
comunicar estos asuntos al nivel apropiado de la gerencia de importante en el sistema de información.
forma oportuna. — El auditor de SI debería considerar el efecto acumulativo de las
— Si el auditor de SI identifica una irregularidad o acto ilícito de deficiencias o debilidades menores de control y la ausencia de
importancia que involucre a la gerencia o a empleados que controles para traducirlos en deficiencia significativa o debilidad
tengan roles significativos en el control interno, el auditor de SI importante en el sistema de información.
debería comunicar estos asuntos de manera oportuna a los — El informe del auditor de SI debería revelar controles
encargados del gobierno. ineficaces o ausencia de controles y el significado de
— El auditor de SI debería aconsejar al nivel apropiado de la las deficiencias de control y la posibilidad de que
gerencia y a los encargados del gobierno sobre las debilidades estas debilidades tengan como consecuencia una
importantes en el diseño y la implementación del control interno deficiencia significativa o una debilidad importante.
para prevenir y detectar irregularidades y actos ilícitos que el • S13 Uso del Trabajo de Otros Expertos:
auditor de SI pudo haber identificado durante la auditoría.
— El auditor de SI debería, donde sea apropiado, considerar
— Si el auditor de SI encuentra circunstancias excepcionales, tales usar el trabajo de otros expertos para la auditoría.
como falsas declaraciones o actos ilícitos importantes, que afecten — El auditor de SI debería evaluar y quedar satisfecho
su capacidad de continuar la auditoría, el auditor de SI debería con los procesos de calificaciones profesionales,
considerar sus responsabilidades legales y profesionales competencias, experiencia relevante, recursos,
aplicables dadas las circunstancias, incluyendo el saber si existe independencia y control de calidad de otros expertos,
el requerimiento de que el auditor de SI reporte a sus contratantes antes del compromiso.
o en algunos casos a los encargados del gobierno o a las
— El auditor de SI debería valorar, revisar y evaluar el
autoridades regulatorias, o bien considerar cancelar su contrato.
trabajo de otros expertos como parte de la auditoría y
— El auditor de SI debería documentar todas las comunicaciones, concluir la extensión de uso y confianza del trabajo de un
la planificación, los resultados, las evaluaciones y las experto.
conclusiones que se relacionan con irregularidades y actos ilícitos
— El auditor de SI debería determinar y concluir si el trabajo
importantes que hayan sido reportados a la gerencia, encargados
de otros expertos es adecuado y completo como para
del gobierno, reguladores y otros.
permitir que el auditor de SI concluya sobre los actuales
• SIO Gobierno de TI: objetivos de auditoría. Dicha conclusión se debe
— El auditor de SI debería revisar y evaluar si la función de SI documentar claramente.
está alineada con la visión, misión, valores, objetivos y — El auditor de SI debe aplicar procedimientos
estrategias de la organización. adicionales de prueba para obtener evidencia de
— El auditor de SI debería revisar si la frnción de SI tiene una auditoría suficiente y apropiada en circunstancias en
declaración clara acerca del desempeño esperado por el negocio las que el trabajo de otros expertos no provee
(efectividad y eficiencia) y evaluar si se cumple con el mismo. evidencia suficiente y apropiada de auditoría.
— El auditor de SI debe revisar y evaluar la efectividad de los — El auditor de SI debería proveer una opinión apropiada de
procesos de gestión de recursos de SI y de desempeño. auditoría e incluir limitación de alcance donde la evidencia
— El auditor de SI debería revisar y evaluar el cumplimiento con requerida no sea obtenida a través de procedimientos
los requerimientos legales, ambientales, de calidad de la adicionales de prueba.
información, fiduciarios y de seguridad.
• S14 Evidencia de Auditoría:
— El auditor de SI debería usar un enfoque basado en riesgos para
— El auditor de SI debería obtener evidencia de auditoría
evaluar la función de SI.
suficiente y apropiada para extraer conclusiones sobre las
— El auditor de SI debería revisar y evaluar el ambiente de control
cuales basar los resultados de auditoría.
de la organización.
— El auditor de SI debería evaluar la suficiencia de la
— El auditor de SI debería revisar y evaluar los riesgos que puedan
evidencia de auditoría obtenida durante la auditoría.
impactar de manera negativa el ambiente de SI.
• SI I Uso de la Evaluación de Riesgos en la Planificación de • S15 Controles de TI:
Auditoría: — El auditor de SI debe evaluar y monitorear los controles de
— El auditor de SI debería usar una técnica o un enfoque TI que son parte integral del ambiente de control interno de la
apropiado de evaluación de riesgos al desarrollar el plan general organización.
de auditoría de SI y determinar las prioridades para una — El auditor de SI deber brindar asistencia a la gerencia
asignación efectiva de recursos de auditoría de SI. por medio de consejos relacionados con el diseño, la
— Al planificar las revisiones individuales, el auditor de SI debería implementación, operación y mejora de los controles de
identificar y evaluar los riesgos relevantes al área bajo revisión. TI.
• S12 Materialidad de la Auditoría: • S16 Comercio electrónico:
— El auditor de SI debería considerar la materialidad de la — El auditor de SI debe evaluar los controles aplicables y
auditoría y su relación con el riesgo de auditoría mientras valorar riesgos cuando revise los ambientes de comercio
determina la naturaleza, el tiempo y la extensión de los electrónico para asegurar que las transacciones de comercio
procedimientos de auditoría. electrónico están controladas adecuadamente.
— Mientras planifica la auditoría, el auditor de SI debería Nota: El examen CISA no prueba si el candidato conoce el
considerar la potencial debilidad o ausencia de controles y si número específico de un estándar de auditoría de SI.
dicha debilidad o ausencia de controles podría tener como El examen CISA prueba cómo se aplican las directrices dentro
del proceso de auditoría.

Manual de Preparación al Examen CISA 2012 38


ISACA. Todos los derechos reservados.
Capítulo 1 - Proceso de Auditoría de
Sección Dos: Contenido Sistemas de Información CISA
1.3.3 DIRECTRICES DE ASEGURAMIENTO Y convierte en parte integral de la cobertura de la auditoría.
El uso de las técnicas de auditoría asistida por
AUDITORÍA DETI DE ISACA computadora (CAATs) sirve como herramienta
El objetivo de las directrices de aseguramiento y auditoría de importante para el auditor de SI para evaluar el ambiente
TI de ISACA es proporcionar información adicional sobre de control de forma eficiente y efectiva. La utilización de
cómo cumplir con los estándares de aseguramiento y auditoría CAATs puede ayudar a incrementar la cobertura de la
de TI de ISACA. El auditor de SI debería: auditoría, un análisis más exhaustivo y consistente de los
• Usar el juicio profesional para aplicarlo en auditorías datos y reducción de los riesgos.
específicas. — Las CAATs incluyen muchos tipos de herramientas y
técnicas, tales como software generalizado de auditoría,
• Usar el juicio profesional para aplicarlos a auditorías consultas personalizadas o conjunto de instrucciones,
específicas.
software utilitario, trazado y mapeo de software, y sistemas
• Poder justificar cualquier diferencia. expertos en auditorías.
Nota: No se espera que el candidato a CISA sepa el número • G4 Contratación de servicios externos de actividades
específico de una directriz de aseguramiento y auditoría de TI. de SI para otras organizaciones, con efecto a partir del
El examen CISA prueba cómo se aplican las directrices dentro 1 de mayo de 2008
del proceso de auditoría. El auditor de SI debe revisar las — Una organización (el usuario del servicio) puede delegar en
directrices de aseguramiento y auditoría de TI con forma parcial o total algunas o todas las actividades de SI a un
detenimiento para identificar el tema que verdaderamente se proveedor externo de tales servicios (proveedor de servicio).
necesita en el trabajo. El proveedor podría estar en el sitio del usuario utilizando los
índice de directrices de aseguramiento y auditoría sistemas de éste o fuera del sitio utilizando sus propios
sistemas. Las actividades de SI que podrían contratarse en
de Tl forma externa incluyen las funciones de SI tales como las
• Gl Uso del trabajo de otros auditores, con efecto a operaciones del centro de datos, seguridad y desarrollo y
partir del mantenimiento de sistemas de aplicaciones.
1 de marzo de 2008 — El usuario del servicio es el responsable de confirmar el
— Esta directriz establece cómo el auditor de SI cumplimiento de los contratos, acuerdos y reglamentos.
debería considerar el uso del trabajo de otros — Los derechos para auditoría son a menudo poco claros. La
especialistas en la auditoría cuando existan responsabilidad del cumplimiento de auditoría también es a
restricciones que puedan afectar su trabajo o las menudo ambigua. El propósito de esta directriz es establecer
posibles ganancias en términos de calidad de la cómo el auditor de SI debe cumplir con las estándares SI, S5 y S6
auditoría. en esta situación.
— Muy frecuentemente, se requiere de cierta pericia o — Esta directriz proporciona una guía para aplicar los estándares
conocimiento por la naturaleza técnica de las tareas que de aseguramiento y auditoría de TI. El auditor de SI debe tenerla
deben realizarse, los escasos recursos para la auditoría y en cuenta para determinar cómo implementar los estándares
el conocimiento limitado en áreas específicas de la anteriormente citados, usar su juicio profesional al aplicarla y
auditoría. Un 'especialista' podría ser un auditor de SI de estar preparado para justificar cualquier diferencia.
la firma de contadores externa, un consultor gerencial, un • G5 Estatuto de Auditoría, con efecto a partir del I de febrero
especialista en TI o especialista en el área de la auditoría de 2008
asignado por la alta gerencia o por el equipo de auditoría — El propósito de esta directriz es asistir al auditor de SI para
de SI. preparar un estatuto de auditoría para definir la
• G2 Requerimiento de Evidencia de Auditoria, con responsabilidad, la autoridad y la rendición de cuentas de la
efecto a partir del 1 de mayo de 2008 función de auditoría de SI. Esta directriz está dirigida
— Directrices para el auditor de SI acerca de cómo principalmente a la función de auditoría interna de SI; sin
obtener una evidencia de auditoría suficiente y embargo, podrían considerarse algunos aspectos para otras
apropiada y redactar conclusiones razonables sobre las circunstancias.
cuales se basan los resultados de la auditoría. — Esta directriz proporciona una guía para aplicar los estándares
— Esta directriz proporciona una guía para aplicar los de auditoría de SI. El auditor de SI debe tenerla en cuenta para
estándares de auditoría de SI. El auditor de SI debe determinar cómo implementar los estándares anteriormente
tenerla en cuenta para determinar cómo implementar los citados, usar su juicio profesional al aplicarla y estar preparado
estándares anteriormente citados, usar su juicio para justificar cualquier diferencia.
profesional al aplicarla y estar preparado para justificar • G6 Conceptos de materialidad para la Auditoría de Sistemas
cualquier diferencia. de Información, con efecto a partir del 1 de mayo de 2008
• G3 Uso de Técnicas de Auditoría Asistidas por — A diferencia de los auditores financieros, los auditores de SI
Computadora (CAATs), con efecto a partir del 1 de requieren de un criterio distinto para medir materialidad. Los
marzo de 2008 auditores financieros miden normalmente la materialidad en
— En la medida en que las entidades incrementan la términos monetarios, dado que lo que auditan también se mide y se
utilización de los sistemas de información para el reporta en términos monetarios. Los auditores de SI realizan
registro, transacción y procesamiento de datos, la auditorías normalmente de aspectos no financieros, por ejemplo,
necesidad de que el auditor de SI utilice las herramientas controles de acceso fisico, controles de acceso lógico, controles de
de SI para evaluar en forma adecuada el riesgo se cambios de programas, y sistemas para la gerencia de personal,

39 Manual de Preparación al Examen CISA 2012


'SACA. Todos los derechos reservados.
Capítulo 1 - Proceso de Auditoría de hforrnatim

Sistemas de Información
Sección Dos: Contenido
control de manufactura, diseño, control de calidact generación de suficiente, confiable, relevante y útil' y 'respaldada por un análisis
contraseñas, producción de tarjetas de crédito y atención al apropiado'.
paciente. Por consiguiente, los auditores de SI pueden necesitar — Esta directriz proporciona una guía para aplicar los estándares
una guía sobre cómo debe evaluarse la materialidad para planificar de aseguramiento y auditoría de TI. El auditor de SI debe tenerla
sus auditorías en forma efectiva, cómo deben concentrar sus en cuenta para determinar cómo implementar el estándar S6,
esfuerzos en las áreas de alto riesgo y cómo evaluar la severidad usar su juicio profesional al aplicarla y estar preparado para
de cualquier error o debilidad encontrada. justificar cualquier diferencia.
— Esta directriz proporciona una guía para aplicar los estándares • Gil Efecto de los Controles Generales de SI, con efecto a
sobre la materialidad de la auditoría de SI. El auditor de SI debe partir del 1 de agosto de 2008
tenerla en cuenta para determinar cómo implementar los
— Para formarse una opinión sobre la efectividad de los
estándares anteriormente citados, usar su juicio profesional al
controles detallados que se auditan, el auditor de SI debe
aplicarla y estar preparado para justificar cualquier diferencia.
considerar la necesidad de evaluar la efectividad de la
• G7 Debido Cuidado Profesional, con efecto a partir del gestión y monitoreo de los sistemas de información,
1 de marzo de 2008 incluso cuando dichos temas se encuentren fuera del
— El propósito de esta directriz es clarificar el término "debido alcance acordado para la auditoría. El resultado de dichas
cuidado profesional" como se aplica para la ejecución de una consideraciones puede variar desde una extensión del
auditoría en cumplimiento con el estándar S3 de los estándares alcance acordado hasta un informe debidamente calificado.
de aseguramiento y auditoría de TI. — La población total de los controles de gerencia y
— Se espera que los miembros y personas certificadas ISACA monitoreo es amplia, y algunos de estos controles pueden
cumplan con el Código de Ética Profesional de ISACA; de lo no ser relevantes para el objetivo específico de la auditoría.
contrario, esto puede conducir a una investigación sobre la Para evaluar el riesgo de la auditoría y determinar el
conducta de la persona certificada o miembro y en última alcance adecuado de la misma, el auditor de SI necesita un
instancia a medidas disciplinarias, de ser necesario. método estructurado para determinar:
— La directriz proporciona una guía para aplicar los estándares de
aseguramiento y auditoría de TI y cumplir con el Código de Ética
• Aquellos controles de gestión y monitoreo que son relevantes para
el alcance y objetivos de la auditoría
Profesional de ISACA al ejecutar sus funciones con la debida
diligencia y cuidado profesional. El auditor de SI debe tenerla en • Aquellos controles de gestión y monitoreo que deben probarse
cuenta para determinar cómo implementar los estándares • El efecto de los controles de gestión y monitoreo relevantes en la
anteriormente citados, usar su juicio profesional al aplicarla y opinión acerca de la auditoría
estar preparado para justificar cualquier diferencia.
• G8 Documentación de la Auditoría, con efecto a partir del • G12 Relación organizacional e Independencia, con efecto a
1 de marzo de 2008 partir del 1 de agosto de 2008
— El propósito de esta directriz es extenderse en el
— El propósito de esta directriz es describir los documentos que el
significado de 'independencia' según se utiliza en el
auditor de SI debe preparar y retener para el respaldo de la
estándar S2 y dirigir la actitud e independencia del auditor
auditoría.
de SI en la auditoría de SI. — Esta directriz proporciona
— Esta directriz proporciona una guía para aplicar los estándares una guía para aplicar los estándares de aseguramiento y
de aseguramiento y auditoría de TI. El auditor de SI debe auditoría de TI. El auditor de SI debe tenerla en cuenta para
tenerla en cuenta para determinar cómo implementar los determinar cómo implementar los estándares anteriormente
estándares anteriormente citados, usar su juicio profesional al citados, usar su juicio profesional al aplicarla y estar
aplicarla y estar preparado para justificar cualquier diferencia. preparado para justificar cualquier diferencia.
• G9 Consideraciones de Auditoría para Irregularidades y Actos • G13 Uso de la Evaluación de riesgos en la Planificación de
Ilegales, vigentes a partir del 10 de septiembre de 2008
la Auditoría, con efecto a partir del I de agosto de 2008
— El propósito de esta directriz es proporcionar una guía para que
— El nivel de trabajo de auditoría requerido para cumplir
los auditores de SI gestionen las actividades irregulares o
con un objetivo específico de la auditoría está sujeto a la
ilegales que puedan surgir durante la ejecución de sus
decisión tomada por el auditor de SI. El riesgo de
asignaciones de auditoría.
alcanzar una conclusión incorrecta basada en los
— El estándar S9 Irregularidades y Actos Ilegales explica en detalle
hallazgos de la auditoría (riesgo de auditoría) es un
los requerimientos y consideraciones por parte de los auditores de
aspecto de esta decisión. El otro es el riesgo de errores
SI para los casos de irregularidades y actos ilegales. Esta directriz
ocurridos en el área sometida a la auditoría (riesgo de
proporciona una guía para aplicar los estándares de aseguramiento
error). Las prácticas recomendadas para la evaluación del
y auditoría de TI. El auditor de SI debe tenerla en cuenta para
determinar cómo implementar los estándares anteriormente riesgo en la realización de auditorías financieras están
citados, usar su juicio profesional al aplicarla y estar preparado bien documentadas en los estándares de la auditoría para
para justificar cualquier diferencia. los auditores financieros, pero se requiere una guía sobre
cómo aplicar tales técnicas en las auditorías de SI.
• GIO Muestreo de Auditoría, con efecto a partir del 1 de — Esta directriz proporciona una guía para aplicar los
agosto de 2008 estándares de aseguramiento y auditoría de TI. El auditor
— El propósito de esta directriz es proporcionar una guía para que de SI debe tenerla en cuenta para determinar cómo
el auditor de SI diseñe y seleccione una muestra de la auditoría y implementar los estándares S5 y S6, usar su juicio
evalúe los resultados de la muestra. Un muestreo y evaluación profesional al aplicarla y estar preparado para justificar
adecuados cumplirán con los requerimientos de 'evidencia cualquier diferencia.

Manual de Preparación al Examen CISA 2012 40


ISACA. Todos los derechos reservados.
Capítulo 1 - Proceso de Auditoría de
Sección Dos: Contenido Sistemas de Información CISA
• G14 Revisión de los sistemas de aplicación, vigente a partir — Esta directriz establece cómo el auditor de SI debe
del 10 de diciembre de 2008 cumplir con los estándares de aseguramiento y auditoría de
Ti de ISACA y COBIT al informar sobre los controles del
— El propósito de esta directriz es describir las prácticas
sistema de información de una organización y los objetivos
recomendadas en la realización de una revisión de los
de control relacionados.
sistemas de aplicación.
— El propósito de una revisión de los sistemas de • G21 Revisión del Sistema de planificación de recursos de empresa
aplicación es identificar, documentar, probar y evaluar (ERP), vigente a partir del 16 de septiembre de 2010 — Esta
los controles para una aplicación implementados por una directriz proporciona información y sugerencias sobre cómo el
organización para lograr los objetivos de control auditor de SI debe cumplir con los estándares de ISACA y COBIT
relevantes. Estos objetivos de control pueden clasificarse cuando participa en la auditoría o revisión de un sistema de ERP o
en objetivos de control para el sistema y datos proyecto de implementación del sistema de ERP.
relacionados. • G22 Revisión del comercio electrónico de empresa a cliente
• G15 Planificación de la auditoría, vigente a partir del 1 0
de mayo (B2C), vigente a partir del 1 0 de diciembre de 2008
de 2010 — Esta directriz describe las prácticas recomendadas para realizar
— El propósito de esta directriz es definir los componentes la revisión de las iniciativas y aplicaciones de comercio
del proceso de planificación según se indica en el electrónico B2C, de modo que se cumplan los estándares de
estándar S5 de los estándares de aseguramiento y aseguramiento y auditoría de TI relevantes durante el curso de la
auditoría de TI. revisión.
— Esta directriz también considera la planificación en el • G23 Revisión del Ciclo de Vida de Desarrollo de Sistemas
proceso de auditoría para cumplir con los objetivos (SDLC), con efecto a partir del 1 de agosto de 2003
establecidos por COBIT. — Esta directriz tiene el propósito de proporcionar la guía
• G16 Efecto de Terceros en los Controles de TI de una necesaria para que los auditores de SI realicen las revisiones del
Organización, con efecto a partir del 1 de marzo de SDLC de los sistemas de aplicación.
2009 • G24 Banca por Internet, con efecto a partir del 1 de agosto
— Esta directriz establece cómo el auditor de SI debe de 2003
cumplir con los estándares de aseguramiento y auditoría — El propósito de esta directriz es describir las prácticas
de TI de ISACA y COBIT cuando evalúa el efecto de un recomendadas para realizar la revisión de las iniciativas,
tercero sobre los controles del sistema de información de aplicaciones e implementaciones de la banca por Internet, ,
la organización y los objetivos de control relacionados. así como para ayudar a identificar y controlar los riesgos
— Esta directriz no fue diseñada para proporcionar una asociados con esta actividact de modo que se cumplan los
orientación sobre cómo los auditores de SI informan sobre estándares de aseguramiento y auditoría de TI relevantes
los controles de los proveedores externos de acuerdo con durante el curso de la revisión.
otras entidades que fijen estándares.
• G25 Revisión de Redes Privadas Virtuales, con efecto a
• Gl 7 Efecto del rol de No-auditoría sobre la auditoría de TI y partir del 1 de julio de 2004
la Garantía de la Independencia del Profesional, vigente a — El propósito de esta directriz es describir las prácticas
partir del 1 0 de mayo de 2010 recomendadas para realizar la revisión de las implementaciones
— El propósito de esta directriz es proporcionar un marco en la red privada virtual (VPN) de modo que se cumplan los
para permitirle al auditor de SI: estándares de aseguramiento y auditoría de TI relevantes en el
• Establecer cuándo puede estar obstaculizada la independencia curso de esta revisión.
requerida, o bien cuándo parece estarlo • G26 Revisión de Proyectos de Reingeniería de Procesos de
• Considerar los enfoques alternativos posibles para el proceso de Negocio (BPR), con efecto a partir del 1 de julio de 2004
auditoría cuando la independencia requerida esté, o parezca estar, — El propósito de esta directriz es proporcionar a los auditores de
obstaculizada SI los temas generales de reingeniería como marco para la
evaluación de las tareas clave y riesgos asociados con los
• Determinar los requerimientos de divulgación proyectos BPR con atención especial a los aspectos de SI.
• G18 Gobierno de TI, vigente a partir del 1 0 de julio de 2002 — El • G27 Computación Móvil, con efecto a partir del 1 de
propósito de esta directriz es proporcionar información sobre cómo
septiembre de 2004
un auditor de SI debe abordar una auditoría del gobierno de TI,
— Esta directriz proporciona una guía para aplicar los estándares
abarcando la posición organizacional adecuada del auditor de SI en
SI, S4 y S5 de auditoría de SI cuando se revise la seguridad de la
cuestión, los temas que se considerarán durante la planificación de
computación móvil como parte de una asignación de auditoría o
la auditoría y la evidencia que se revisará al realizar la auditoría.
como una revisión independiente. El auditor de SI debe tener en
Esta directriz también proporciona una guía sobre las líneas de
cuenta esta directriz para determinar cómo implementar los
reporte y el contenido y trabajo de seguimiento que deben
estándares anteriormente citados, usar su juicio profesional al
considerarse.
aplicarla y estar preparado para justificar cualquier diferencia.
• G19 Irregularidades y Actos Ilegales, Eliminada, 1 de • G28 Cómputo Forense, con efecto a partir del 1 de
septiembre de 2008
septiembre de 2004
• G20 Técnicas de reporte, vigente a partir del 16 de — Esta directriz proporciona una guía para aplicar los estándares
septiembre de 2010 de aseguramiento y auditoría de TI S3 Ética y estándares
profesionales, S4 Competencia profesional, S5 Planificación y

41 Manual de Preparación al Examen CISA 2012


'SACA. Todos los derechos reservados.
Capítulo 1 - Proceso de Auditoría de hforrnatim

Sistemas de Información
Sección Dos: Contenido
S6 Ejecución del trabajo de auditoría mientras se realiza una • G36 Controles Biométricos, con efecto a partir del 1 de
revisión de informática forense. El auditor de SI debe tenerla en febrero de 2007
cuenta para determinar cómo implementar los estándares — Con el aumento del despliegue de una arquitectura de
anteriormente citados, usar su juicio profesional al aplicarla y seguridad que incorpora la tecnología biométrica, se ha
estar preparado para justificar cualquier diferencia. vuelto imperativo que los auditores de SI estén conscientes
• G29 Revisión Posterior a la Implementación, con efecto a de los riesgos y contramedidas relacionadas con dicha
partir del 1 de enero de 2005 tecnología. El auditor de SI que revise un sistema de
— Esta directriz proporciona una guía para aplicar los estándares controles biométricos debe tener un buen conocimiento
de aseguramiento y auditoría de TI S6 Ejecución del trabajo de sobre la tecnología, proceso del negocio y objetivos de los
auditoría y S8 Actividades de seguimiento mientras se realiza una controles para asegurar que se logren lo objetivos del
revisión posterior a la implementación. El auditor de SI debe negocio. Es dentro de este contexto que existe una
tenerla en cuenta para determinar cómo implementar los necesidad de una directriz para proporcionar una guía a los
estándares anteriormente citados, usar su juicio profesional al auditores de SI que revisen controles biométricos mientras
aplicarla y estar preparado para justificar cualquier diferencia. realizan tareas de auditoría. Esta directriz proporciona una
• G30 Competencia, con efecto a partir del 1 de junio de 2005 — guía para aplicar los estándares de aseguramiento y
Esta directriz proporciona una guía para aplicar el estándar de auditoría de TI S6 Ejecución del trabajo de auditoría y S I
Auditoría de SI S4 Competencia Profesional. El auditor de SI debe O Gobierno de TI.
tener en cuenta esta directriz para determinar cómo implementar los • G37 Gestión de Configuración, con efecto a partir del
estándares anteriormente citados, usar su juicio profesional al I de noviembre de 2007
aplicarla y estar preparado para justificar cualquier diferencia. — Esta directriz está diseñada para asistir al auditor de SI
• G31 Privacidad, con efecto a partir del 1 de junio de 2005. en la realización de una revisión del proceso de gestión
— Esta directriz proporciona una guía para aplicar los estándares de configuraciones. Principalmente dirigido a los
de aseguramiento y auditoría de TI. El auditor de SI debe tenerla en auditores de SI, tanto internos como externos, este
cuenta para determinar cómo implementar los estándares documento puede ser utilizado por otros profesionales de
anteriormente citados, usar su juicio profesional al aplicarla y estar SI con responsabilidades relativas a la disponibilidad de
preparado para justificar cualquier diferencia. • G32 Revisión del los sistemas de información, integridad de datos y
Plan de Continuidad del Negocio desde una confidencialidad de la información.
Perspectiva de TI, con efecto a partir del 1 de septiembre de 2005 • G38 Control de Acceso, con efecto a partir del 1 de
— Esta directriz proporciona una guía para aplicar el estándar de febrero de 2008
Auditoría de SI S6 Ejecución del Trabajo de Auditoría para — En el mundo interconectado actual, las organizaciones
obtener una evidencia suficiente, confiable, relevante y útil deben proteger sus activos del uso no autorizado, no sólo
durante la revisión del plan de continuidad del negocio desde una para proteger sus inversiones sino también para proteger
perspectiva TI. El auditor de SI debe tenerla en cuenta para los activos de información de los riesgos generados por el
determinar cómo implementar los estándares anteriormente uso indebido de los recursos, de manera intencional o
citados, usar su juicio profesional al aplicarla y estar preparado involuntaria. Las implementaciones de tecnologías
para justificar cualquier diferencia. actuales son diversas y complejas, y todas ellas deben ser
• G33 Consideraciones Generales sobre el Uso de Internet, protegidas del uso no autorizado. Los activos fisicos,
con efecto a partir del 1 de marzo de 2006 también deben ser protegidos. Debido a esta diversidad, es
— Esta directriz proporciona una guía para aplicar el estándar de importante tener un proceso estándar para controlar el
aseguramiento y auditoría de TI S6 Ejecución del trabajo de acceso. Este estándar servirá de referencia base,
auditoría para obtener evidencia suficiente, confiable, relevante y personalizada para atender las necesidades particulares de
útil durante la revisión de las conexiones a Internet. El auditor de la organización. Esta directriz proporciona una guía ara
SI debe tenerla en cuenta para determinar cómo implementar los aplicar los estándares de auditoría de SI SI y S3. El
estándares anteriormente citados, usar su juicio profesional al auditor de SI debe tener en cuenta esta directriz para
aplicarla y estar preparado para justificar cualquier diferencia. determinar cómo implementar los estándares
anteriormente citados, usar su juicio profesional al
• G34 Responsabilidad, Autoridad y Rendición de cuentas, aplicarla y estar preparado para justificar cualquier
con efecto a partir del 1 de marzo de 2006 diferencia.
— Esta directriz proporciona una guía para aplicar los estándares • G39 Organizaciones de TI, con efecto a partir del 1 de
de aseguramiento y auditoría de TI SI Estatuto de auditoría y S3
Ética y estándares profesionales. El auditor de SI debe tener en mayo de 2008
cuenta esta directriz para determinar cómo implementar los — La estructura puede ser un facilitador diferente o inhibidor
estándares anteriormente citados, usar su juicio profesional al de la efectividad organizacional, pero por sí solo no
aplicarla y estar preparado para justificar cualquier diferencia. determinará el éxito organizacional. No existe una
estructura correcta, debido a que no existen dos
• G35 Actividades de seguimiento, con efecto a partir del organizaciones exactamente iguales. Todas las
I de marzo de 2006 organizaciones de TI tienen propósitos y responsabilidades
— El propósito de esta directriz es orientar a los auditores de SI similares, pero sus perfiles, sistemas de gestión, procesos,
dedicados al seguimiento según las recomendaciones y restricciones, fortalezas y debilidades hacen de cada
comentarios de la auditoría realizados en los informes. Esta organización de TI una entidad única. Sin embargo, existen
directriz proporciona una aguía para aplicar el estándar de ciertos atributos para verificar una estructura
aseguramiento y auditoría de TI S8 Actividades de seguimiento. organizacional de TI óptima.
Manual de Preparación al Examen CISA 2012 42
ISACA. Todos los derechos reservados.
Capítulo 1 - Proceso de Auditoría de
Sección Dos: Contenido Sistemas de Información CISA
Certifbdhforrnation
Nota: El candidato a CISA debe estar familiarizado con la
CISA SystemsAuditor•
sección de las directrices de aseguramiento y auditoría de TI
relacionada con el contenido del estatuto de auditoría (G5).
— Esta directriz proporciona una guía para aplicar el Igualmente importantes son las Consideraciones de Auditoría
estándar de aseguramiento y auditoría de TI S 10
para Irregularidades (G9) en relación con el estándar
Gobierno de TI. El auditor de SI debe tener en cuenta
esta directriz para determinar cómo implementar el Irregularidades y Actos Ilegales (S9) para el propósito de
estándar mencionado anteriormente, usar su juicio informar sobre irregularidades tales como el fraude. Además, el
profesional al aplicarla y estar preparado para justificar auditor de SI debe estar familiarizado con la directriz de
cualquier diferencia. Aseguramiento y auditoría de TI relacionada con efecto del
mantenimiento de la independencia del rol no auditor sobre la
• G40 Revisión de las Prácticas de Gestión de
independencia del auditor de SI (G 17) y el estándar relacionado
Seguridad, vigente a partir del 1 0
de diciembre de
de Independencia (S2). El auditor de SI también deberá
2008 identificar los conocimientos sobre las Actividades de
— La información es uno de los activos más valiosos de un
seguimiento (G35) en las directrices de aseguramiento y auditoría
negocio. La información es cada vez más importante para
de TI.
el éxito competitivo y fundamental para la supervivencia
económica. En el mundo interconectado actual, las
organizaciones deben proteger sus activos de información 1.3.4 HERRAMIENTAS YTÉCNICAS DE
del uso no autorizado, no sólo para proteger su inversión ASEGURAMIENTO Y AUDITORÍA DETI DE ISACA
sino también para proteger los activos de información de
Las herramientas y las técnicas desarrolladas por la Junta de
los riesgos generados por el uso indebido de los recursos,
Estándares de ISACA proveen ejemplos de procesos que un auditor
de manera intencional o involuntaria. Dicha protección de
de SI posiblemente podría seguir en un trabajo de auditoría. Pam
los activos de la información puede lograrse solamente
determinar si una herramienta y técnica específica es apropiada, los
mediante la implementación de un marco de trabajo
auditores de SI deben aplicar su juicio profesional a la situación
formal y detallado de la gestión de seguridad de la
particular. Los documentos de herramientas y técnicas proveen
información en una empresa. Esta directriz proporciona
información sobre cómo cumplir los estándares al realizar un trabajo
una guía detallada para evaluar y concluir acerca del
de auditoría de SI, pero no establecen requerimientos.
diseño y la efectividad operativa de las prácticas de
gestión de seguridad de la información implementadas por
No es obligatorio que el auditor de SI siga estas herramientas y
la gerencia.
técnicas; no obstante, al seguir estos procedimientos el auditor
• G41 Retorno sobre la inversión en seguridad (ROSI), tendrá certeza de que está siguiendo los estándares.
efectiva a partir del 1 de mayo de 2010
— Las empresas no pueden permitirse ignorar las
índice de herramientas y técnicas de aseguramiento y
proposiciones de valor de las métricas de seguridad para
lograr de forma efectiva un ROSI apropiado. Es auditoría de Tl
importante definir medidas de seguridad estratégicas en
necesidades de usuario cuantificables, desarrollar un plan
de acción que incorpore un enfoque consensuado para
definir medidas efectivas y proporcionar evaluaciones
periódicas que establezcan una mejora continua del
ROSI. Esta directriz va dirigida a los profesionales de
aseguramiento y auditoría de TI que revisan el ROSI
cuando llevan a cabo asignaciones de auditoría.
• G42 Aseguramiento continuo, efectiva a partir del 1
de mayo de 2010
— Si bien el concepto de aseguramiento continuo no está
limitado a la auditoría de TI, a menudo se solicita a los
profesionales de aseguramiento y auditoría de TI que
desarrollen, implementen y mantengan procesos y
sistemas de aseguramiento continuo. Los profesionales de
aseguramiento y auditoría de TI pueden añadir valor
aprovechando su combinación única de habilidades y
experiencia técnica y del negocio necesarias para
implementar satisfactoriamente procesos y sistemas de
aseguramiento continuo, y comprometer a la amplia gama
de partes interesadas del negocio y de TI implicadas. Esta
directriz está concebida para los profesionales de
aseguramiento y auditoría de TI que planifican,
implementan y mantienen procesos y sistemas de
aseguramiento continuo.
Pl Evaluación de Riesgos de SI, con efecto a partir del

43 Manual de Preparación al Examen CISA 2012


'SACA. Todos los derechos reservados.
Capítulo 1 - Proceso de Auditoría de
Sistemas de Información
Sección Dos: Contenido
I de julio de 2002
P2 Firmas Digitales, con efecto a partir del I de julio de 2002
P3 Detección de Intrusos, con efecto a partir del I de agosto
de 2003
P4 Virus y Otros Códigos Maliciosos, con efecto a partir
del I de agosto de 2003
P5 Autoevaluación de Control de Riesgos, con efecto a partir
del I de agosto de 2003
P6 Cortafuegos (firewalls), con efecto a partir del
I de agosto de 2003
Irregularidades y Actos Ilegales, con efecto a partir del
1 de noviembre de 2003
P8 Evaluación de la Seguridad—Pruebas de Penetración
y Análisis de Vulnerabilidades, con efecto a partir del
I de septiembre de 2004
P9 Evaluación de los Controles de Gestión sobre las
Metodologías de Encriptación, con efecto a partir del
I de enero de 2005
PIO Control de Cambios de Aplicación del Negocio, con
efecto a partir del I de octubre de 2006
PII Transferencia Electrónica de Datos (EFT), con efecto a
partir del I de mayo de 2007

Manual de Preparación al Examen CISA 2012 44


ISACA. Todos los derechos reservados.
Capítulo 1 - Proceso de Auditoría de
Sección Dos: Contenido Sistemas de Información CISA

1.3.5 RELACIONES ENTRE ESTÁNDARES, aseguramiento de TI. Las directrices también ayudan a clarificar
la relación entre las actividades e iniciativas de la empresa, y las
DIRECTRICES,
asumidas por TI.
Y HERRAMIENTAS Y TÉCNICAS
Los estándares definidos por ISACA deben ser cumplidos por el
• Herramientas y técnicas—Proporcionan información específica
sobre diversas metodologías, herramientas y plantillas—y
auditor de SI. Las directrices proveen una guía sobre cómo puede el
proporcionan instrucciones sobre su aplicación y uso para
auditor implementar los estándares en diversas asignaciones de operacionalizar la información proporcionada por la guía. Tenga
auditoría. Las herramientas y técnicas proporcionan ejemplos de en cuenta que las herramientas y técnicas están directamente
pasos que el auditor puede seguir en asignaciones de auditoría vinculadas con directrices específicas. Pueden ser de diversas
específicas para implementar los estándares; no obstante, el auditor formas, tales como documentos de discusiones, instrucciones
de SI debe utilizar su juicio profesional al utilizar las directrices, las técnicas, libros blancos, libros o programas de auditoría—por
herramientas y las técnicas. ejemplo, la publicación de ISACA en SAP, que respalda las
directrices en lo que se refiere a los sistemas de planificación de
1.3.6 INFORMATION TECHNOLOGY ASSURANCE los recursos de la empresa (ERP).
FRAMEWORKTM (ITAFTM )
ITAF es un modelo integral para el establecimiento de buenas Sección 2200—Estándares Generales Los estándares
generales se refieren a los principios guía según los cuales
prácticas que:
operan los profesionales de aseguramiento de TI. Se
• Proporciona orientación acerca del diseño, la realización y los refieren a la realización de todas las asignaciones y se
reportes de las asignaciones de auditoría y aseguramiento de TI ocupan de la ética, independencia, objetividad, debido
• Define términos y conceptos específicos para el aseguramiento cuidado, conocimiento, competencia y habilidad de los
de Tl profesionales de auditoría y aseguramiento de TI.
• Establece los estándares que definen los requerimientos Los estándares generales incluyen:
relacionados con los roles y responsabilidades, conocimientos y
habilidades, y diligencia, conducta y reporte de los profesionales • Independencia y objetividad—El profesional de auditoría y
de auditoría y aseguramiento de TI aseguramiento de TI debe mantener una actitud de
independencia y objetividad en todos los asuntos relacionados
ITAF se centra en el material de ISACA, así como en el contenido y con la realización de la asignación de aseguramiento de TI. El
la orientación desarrollada por el IT Governance Institute• (ITGP) y profesional de auditoría y aseguramiento de TI debe realizar la
otras organizaciones, y como tal, proporciona una única fuente a asignación de aseguramiento de TI de forma imparcial en lo que
través de la cual los profesionales de auditoría y aseguramiento de TI se refiere al tratamiento de los asuntos de aseguramiento y
pueden buscar orientación, políticas de investigación y búsqueda de conclusiones. Es importante que el profesional de
procedimientos, obtener programas de auditoría y aseguramiento, y auditoría y aseguramiento de TI no sólo sea independiente, sino
elaborar informes eficaces. El ITAF incluye tres categorías de que también refleje serlo en todo momento.
estándares—generales, de desempeño y de reporte— así como • Expectativa razonable—El profesional de auditoría y
también directrices, herramientas y técnicas: aseguramiento de TI debe tener una expectativa razonable de que
• Estándares generales—Los principios guía según los cuales la asignación de aseguramiento de TI se puede completar de
operan los profesionales de aseguramiento de TI. Se refieren a la acuerdo con estos estándares de aseguramiento de TI u otros
estándares profesionales, regulatorios o de la industria, y brindar
realización de todas las asignaciones y se ocupan de la ética,
una opinión profesional. El alcance de los contratos de auditoría
independencia, objetividad, debido cuidado, conocimiento,
o aseguramiento debe ser suficiente para permitir llegar a una
competencia y habilidad de los profesionales de auditoría y
conclusión sobre el tema y la capacidad para hacer frente a
aseguramiento de TI.
cualquier restricción.
• Estándares de desempeño—Se refieren a la realización de la • Reconocimiento de la gerencia—El profesional de auditoría y
asignación; es decir, la planificación y supervisión, alcance,
aseguramiento de TI debe estar satisfecho con que la gerencia
riesgo y materialidad, movilización de recursos, gestión de entienda sus obligaciones y responsabilidades con respecto a la
supervisión y asignaciones, evidencia de auditoría y provisión de información apropiada, relevante y oportuna que
aseguramiento, y la puesta en práctica de juicio profesional y puede requerirse durante el desempeño de la asignación y su
debido cuidado. responsabilidad para asegurar la cooperación del personal
• Estándares de reportes—Se refieren a los tipos de reportes, durante la actividad de auditoría o aseguramiento.
medios de comunicación y a la información comunicada • • Capacitación y competencia—El profesional de auditoría y
Directrices—Proporcionan al profesional de auditoría y aseguramiento de TI y todos aquellos que participan en la
aseguramiento de TI la información y dirección sobre un área de asignación deben poseer de forma colectiva las habilidades y
auditoría o aseguramiento. De conformidad con las tres competencia adecuadas en lo que se refiere a la realización de las
categorías de estándares señaladas anteriormente, las directrices asignaciones de auditoría y aseguramiento de TI para permitir a
se centran en los diversos enfoques de auditorías, metodologías, los profesionales realizar el trabajo requerido.
herramientas y material relacionado para ayudar en la
planificación, ejecución, evaluación, pruebas y reportes sobre los • Conocimiento del tema—El profesional de auditoría y
procesos, controles o iniciativas relacionadas con auditorías o aseguramiento de TI, así como el personal contratado para

Manual de Preparación al Examen CISA 2012


ISACA. Todos los derechos reservados.
Certifbdlnformation
A%iitor•
Capítulo 1 - Proceso de Auditoría de
Sistemas de Información
Sección Dos: Contenido

realizar la asignación de aseguramiento de TI, deben poseer de supervisión apropiada de todo el personal involucrado en la
forma colectiva el conocimiento adecuado sobre el tema. asignación de aseguramiento de TI. La planificación de la
• Debido cuidado profesional—El profesional de auditoría y asignación de TI debería contemplar:
aseguramiento de TI debe ser muy cuidadoso en la planificación, — El objetivo de la asignación de auditoría o aseguramiento
realización y presentación de reportes de los resultados de la de TI
asignación de aseguramiento de TI. — Los criterios que se utilizarán en la ejecución de la
asignación de aseguramiento de TI
• Criterios adecuados—El tema de auditoría se debería evaluar — El nivel de aseguramiento requerido. Esto incluye si la
con criterios adecuados y apropiados. Las características de los
asignación se realizará a nivel de examen o revisión, o
criterios adecuados son:
como una asignación de asesoría o consulta, qué tipo de
• Objetividad—Los criterios no deben tener sesgo que pudiera hallazgos y conclusiones se requerirán y qué tipo de
afectar adversamente los hallazgos y conclusiones del formato se utilizará para los reportes.
profesional de auditoría y aseguramiento de TI y, en — Naturaleza del tema y los posibles elementos de la aserción
consecuencia, pudieran ocasionar una interpretación errónea por — Posibles recursos de información y evidencia, incluyendo
parte del usuario del reporte de aseguramiento de TI. herramientas, técnicas y habilidades necesarias para obtener la
• Mensurabilidad—Los criterios deben permitir una medición evidencia. Entre las consideraciones destaca el uso de técnicas de
uniforme del tema, así como el desarrollo de conclusiones auditoría asistida por computadora (CAATs), software de
uniformes que puedan aplicar diferentes profesionales de auditoría y análisis únicos.
auditoría y aseguramiento de TI en circunstancias similares. — La disponibilidad de recursos apropiados y aptos de auditoría y
aseguramiento de TI
• Comprensibilidad—Los criterios deben comunicarse claramente — La disponibilidad y el acceso a registros y otra información
y no ofrecer ocasión a interpretaciones significativamente — Las conclusiones preliminares de riesgos de asignaciones y
diferentes a sus usuarios. auditorías y los medios con que se mitigarán estos riesgos
• Completitud—Los criterios deben ser suficientemente completos — Los requerimientos de recursos y experiencia—así como su
de modo que se puedan identificar y utilizar todos los criterios fuente, habilidades críticas requeridas y los plazos para su
que puedan afectar las conclusiones de los profesionales de participación en la actividad de aseguramiento de TI
auditoría y aseguramiento de TI cuando se realiza la asignación — La naturaleza, extensión y los plazos de las diferentes tareas
de aseguramiento de TI. de aseguramiento de TI y, si se está realizando una auditoría,
• Relevancia—Los criterios deben ser relevantes para el tema pruebas de auditoría
— Las condiciones que pudieran requerir una extensión de la
y contribuir con los hallazgos y las conclusiones que
modificación del trabajo de aseguramiento que se está
satisfacen los objetivos de la asignación de aseguramiento
realizando y pruebas de auditoría
de TI.
La anticipación de los requerimientos de tiempo y el
establecimiento de presupuestos de tiempo y costos
Los estándares actuales de aseguramiento y auditoría de TI de
ISACA incluyen los siguientes estándares generales: — Naturaleza del reporte esperado
• S2 Independencia
El trabajo de planificación y supervisión se debe documentar y debe
• S3 Ética y Estándares Profesionales formar parte de los documentos del trabajo de aseguramiento de TI.
• S4 Competencia Esta documentación debería identificar de forma clara la naturaleza,
• S6 Ejecución del Trabajo de Auditoría la extensión y los plazos del fr•abajo de aseguramiento de TI
realizado; la información y los documentos obtenidos, así como las
Sección 2400—Estándares de Desempeño Los estándares conclusiones a las que se llegó relacionadas con el tema.
de desempeño establecen las expectativas mínimas en la • Obtención de evidencia suficiente—Cuando se realiza una
realización de las asignaciones de aseguramiento de TI. auditoría, el profesional de auditoría y aseguramiento de TI
Aunque estos estándares se aplican a los profesionales de debería obtener evidencia suficiente para proveer una base
aseguramiento cuando realizan cualquier asignación de razonable para las conclusiones obtenidas y expresadas en el
aseguramiento, el cumplimiento es particularmente reporte de auditoría de TI:
importante cuando el profesional de auditoría y — Los procedimientos de auditoría de TI se deberían aplicar para
aseguramiento de TI actúa como auditor. En consecuencia, obtener y recopilar evidencia de auditoría suficiente y apropiada a
los estándares de desempeño se centran en la atención que fin de proveer una base razonable para llegar a conclusiones y
presta el profesional de auditoría y aseguramiento de TI al expresarlas en el reporte del auditor de TI. La suficiencia se refiere
diseño del trabajo de aseguramiento, la ejecución del a la cantidad de evidencia, y la pertinencia a la calidad de la
aseguramiento, la evidencia requerida y el desarrollo de los evidencia para medir el logro del objetivo de la auditoría. Para
hallazgos y las conclusiones de la auditoría y el determinar la suficiencia y pertinencia de la evidencia de auditoría
aseguramiento. de TI, el profesional de auditoría y aseguramiento de TI debe
considerar el grado de aseguramiento que se proporciona y la
Los estándares de desempeño son: evaluación del riesgo.
• Planificación y supervisión—El trabajo de aseguramiento — Normalmente la evidencia se obtiene a través de inspección,
de TI se debe planificar adecuadamente y el profesional de observación, indagación, confirmación, análisis reiterado del
auditoría y aseguramiento de TI debe asegurar la desempeño y discusión. El profesional de aseguramiento y

Manual de Preparación al Examen CISA 2012 46


ISACA. Todos los derechos reservados.
Capítulo 1 - Proceso de Auditoría de Informatim

Sección Dos: Contenido Sistemas de Información CISA

auditoría de TI puede buscar evidencia corroborativa en relevante y a los registros, archivos, etc., relacionados con el tema
diferentes fuentes cuando intente formular una conclusión sobre — Una declaración sobre cualquier evento significativo que haya
los resultados de un procedimiento de auditoría de TI. ocurrido después de la fecha del informe de auditoría y antes de la
— El profesional de aseguramiento y auditoría de TI debe divulgación de ese informe
asegurarse de considerar la fuente de la evidencia cuando evalúe — Otros asuntos que el profesional de aseguramiento y auditoría de
su relevancia para apoyar el procedimiento de auditoría. TI pueda considerar relevantes o apropiados
— El profesional de aseguramiento y auditoría de TI debe
Es común que antes de que concluya el trabajo de auditoría o
documentar la prueba realizada y los resultados obtenidos con
aseguramiento se prepare y se firme un resumen de todas las
suficiente detalle para apoyar las conclusiones alcanzadas. declaraciones hechas durante la asignación.
Para otros trabajos de aseguramiento en los que no esté previsto
Aunque el mismo grado de rigor no es esencial en contratos de
realizar una auditoría, el profesional de aseguramiento y auditoría
aseguramiento sin auditoría, el profesional de aseguramiento debe
de TI debe considerar los requerimientos como una base para
obtener declaraciones de la gerencia con respecto a los temas clave.
establecer cuánta información será suficiente obtener y la
documentación requerida. Por lo general, la documentación de Los estándares actuales de aseguramiento y auditoría de TI de
aseguramiento debe ser suficiente como para permitir que una ISACA incluyen los siguientes estándares de desempeño:
persona conocedora con las habilidades apropiadas alcance las
mismas conclusiones basándose en una revisión de la • SI Estatuto de Auditoría
documentación relevante. • S5 Planificación
• Ejecución de la asignación—La asignación de aseguramiento de TI • S9 Irregularidades y Actos Ilegales
se debe programar con respecto a los plazos, la disponibilidad y
otros compromisos y requerimientos de la gerencia y el auditado, • SIO Gobierno de TI
así como con respecto a los requerimientos de plazos de los • SI 1 Uso de la Evaluación de Riesgos en la Planificación de
usuarios del reporte. Al programar el personal de la auditoría, se Auditoría
debe tener cuidado de garantizar que el personal correcto esté
disponible y que se fraten todos los aspectos relacionados con la • S 12 Materialidad de la Auditoría
continuidad, las habilidades y la experiencia: • S 13 Uso del Trabajo de Otros Expertos
— El personal profesional se debe asignar a tareas que estén dentro
de su conocimiento y habilidades. • S14 Evidencia de Auditoría
El trabajo se debe realizar con el debido cuidado y la consideración
• S 15 Controles de TI
apropiada de: • S 16 Comercio electrónico
— los planteamientos y preocupaciones de la gerencia y el
auditado, incluyendo los plazos y la puntualidad. Sección 2600—Estándares sobre Informes El informe que
— la ejecución de la auditoría de TI debe considerar los objetivos y produce el profesional de aseguramiento y auditoría de TI
el mandato de la auditoría. variará dependiendo del tipo de asignación realizada. Entre
• Declaraciones—El profesional de aseguramiento y auditoría de TI los aspectos a considerar están el nivel de aseguramiento, si
recibirá declaraciones durante la ejecución de la auditoría de Tl— el profesional de aseguramiento desempeñó funciones de
algunas escritas y otras orales. Como parte del proceso de auditoría, si el profesional de aseguramiento provee un
informe directo sobre el tema o sobre afirmaciones
auditoría, estas declaraciones se deben documentar y conservar en
relacionadas con el tema, y si ese informe se basa en trabajo
el archivo de documentos impresos. Adicionalmente, para efectos
realizado al nivel de revisión o al nivel de indagación.
de testimonio, las declaraciones del auditado se deben obtener por
escrito para reducir las posibles malas interpretaciones. Entre los Los estándares sobre elaboración de informes tratan (1 ) los
asuntos que pueden aparecer en una carta de declaración están los tipos de informe, (2) los medios de comunicación y (3) la
siguientes: información que se comunicará.
— Una declaración del auditado asumiendo responsabilidad por
el contenido y, cuando sea pertinente, las afirmaciones Como mínimo, el informe del profesional de
— Una declaración del auditado asumiendo responsabilidad por aseguramiento y auditoría de TI y/o los adjuntos
los criterios y, donde sea pertinente, las afirmaciones relacionados deben:
— Una declaración del auditado asumiendo responsabilidad por
determinar que los criterios son apropiados para los propósitos — • Identificar a quién va dirigido el informe
Una lista de afirmaciones específicas sobre el tema basándose en • Identificar la naturaleza y los objetivos de la asignación de
los criterios seleccionados aseguramiento de TI
— Una declaración de que todos los asuntos conocidos que
contradicen las afirmaciones han sido revelados al profesional de • Identificar la entidad o la porción de la misma que cubre el informe
aseguramiento y auditoría de TI de aseguramiento de TI
— Una declaración de que todas las comunicaciones de los • Identificar el tema o las afirmaciones sobre los cuales trata el
reguladores relacionadas con el tema o las afirmaciones han sido informe del profesional de aseguramiento y auditoría de TI
reveladas al profesional de aseguramiento y auditoría de TI
— Una declaración de que se ha otorgado al profesional de
• Proveer una descripción de la naturaleza del alcance del trabajo,
aseguramiento y auditoría de TI acceso a toda la información incluyendo una breve declaración sobre los asuntos que no están

Manual de Preparación al Examen CISA 2012


ISACA. Todos los derechos reservados.
Capítulo 1 - Proceso de Auditoría de
Sistemas de Información
Sección Dos: Contenido

dentro del alcance de las asignaciones, así como los que sí Io están, • Identificar las afirmaciones de la gerencia, si las hay
para eliminar cualquier duda sobre el alcance
• Indicar el tiempo o período que abarca el informe • Describir las responsabilidades de la gerencia y del profesional de
aseguramiento y auditoría de TI
• Indicar el período durante el cual se realizó el aseguramiento de TI • Identificar los criterios que se utilizaron para evaluar el tema
• Proporcionar una referencia a los estándares profesionales • Indicar una conclusión sobre el nivel de aseguramiento que se
aplicables que rigen la asignación de aseguramiento de TI y en
proporciona (Dependiendo del tipo de asignación, el nivel puede
cumplimiento de las cuales se llevó a cabo el trabajo de
variar de un informe de auditoría a un informe de revisión en el que
aseguramiento de TI
no se proporciona aseguramiento).

46

Manual de Preparación al Examen CISA 2012 48


ISACA. Todos los derechos reservados.
Capítulo 1 - Proceso de Auditoría de
Sección Dos: Contenido Sistemas de Información CISA

• Indicar las reservas que pueda tener el profesional de Al tener una idea clara del ambiente en el cual opera la función de
aseguramiento y auditoría de TI (éstas pueden incluir el alcance, TI indistintamente de que sea un departamento de TI independiente
los plazos y la incapacidad para obtener suficiente información o una función de tecnología ubicada dentro de unidades de negocio o
llevar a cabo pruebas adecuadas, y son particularmente el profesional de aseguramiento y auditoría de TI también debería
importantes en asignaciones de auditoría). entender las presiones políticas y de negocio que debe enfrentar
• Indicar cualquier restricción de la distribución o uso del informe la ñmción de TI. El profesional de aseguramiento y auditoría de
• Indicar la fecha del informe TI igualmente logra entender las perspectivas desde las cuales las
• Indicar dónde se emitió el informe diferentes partes interesadas centran los servicios de TI y evalúan
• Indicar quién emitió el informe (nombre u organización del el desempeño de los proveedores de servicio de TI. De este modo,
auditor de TI) el profesional de aseguramiento y auditoría de TI puede poner en
• Incluir la firma del profesional de aseguramiento y auditoría contexto las diferentes funciones e iniciativas de TI. de TI en el informe
escrito
Además del ambiente operacional, el profesional de
Además, dependiendo de la naturaleza de la asignación de aseguramiento y auditoría de TI también debe considerar
aseguramiento o auditoría de TI, se debe proporcionar otras el ambiente de control y el sistema de control interno.
informaciones tales como directrices específicas del gobierno, políticas de la empresa o información que facilite la
comprensión La sección 3200 trata directrices en las siguientes áreas: de la asignación de aseguramiento de TI por parte
del lector. Sección Área de directrices
3210 Implicación de las políticas, prácticas y estándares
Sección 3000—Dlrectrlces de Aseguramiento de Tl empresariales en la función de TI
La sección 3000 trata directrices en las siguientes áreas: 3230 Implicación de las iniciativas empresariales de
Sección Área de directrices aseguramiento en la función de TI
3200 Temas relacionados con la empresa 3250 Implicación de las iniciativas empresariales de
3400 Procesos de gestión de TI aseguramiento en los planes y actividades de
3600 Procesos de aseguramiento y auditoría de TI aseguramiento de TI
3800 Gestión de aseguramiento y auditoría de TI 3270 Temas adicionales relacionados con toda la empresa y su impacto en la
función de TI Cada sección dentro de las directrices se concentra en uno de los siguientes temas: Sección 3400—Procesos de
gestión de Tl
• Aspectos y procesos de TI que el profesional de aseguramiento La Sección 3400 trata la gestión de TI. Las directrices de esta y
auditoría de TI debe entender y considerar cuando determine sección permiten al profesional de aseguramiento y auditoría de
la planificación, el alcance, la ejecución y los informes de las TI comprender diversos temas sobre la gestión y las operaciones
actividades de aseguramiento y auditoría de TIde TI como una base para la planificación y la definición del
• Procesos, procedimientos, metodologías y enfoques de alcance de las actividades de aseguramiento de TI. La orientación
aseguramiento y auditoría de TI que el profesional de que ofrece esta sección también puede brindar al profesional de
aseguramiento y auditoría de TI debe considerar cuando realice aseguramiento y auditoría de TI recomendaciones o información
actividades de aseguramiento de TI que le serán de utilidad cuando lleve a cabo una auditoría, así como información sobre temas de
TI que el profesional de Las directrices se apoyan con referencias a recursos adicionales aseguramiento y auditoría de TI
probablemente tratará, o debe de ISACA. estar preparado para tratar, durante la realización del trabajo de auditoría o
aseguramiento de TI.
Sección 3200—Temas relacionados con la empresa
La Sección 3200 trata temas relacionados con toda la empresa Las directrices de la gerencia de TI también permiten al que
pueden afectar al profesional de aseguramiento y auditoríaprofesional de auditoría y aseguramiento de TI entender mejor de TI en la
planificación y ejecución de la misión de las prácticas y procedimientos de los departamentos de TI. Como aseguramiento y
auditoría de TI. Las directrices permiten que tal, la sección se concentra en la planificación, la organización el profesional de
aseguramiento y auditoría de TI comprenda y la definición de estrategias para las actividades de los temas relacionados con toda
la empresa, tales como acciones departamentos de TI; la adquisición de información y tecnología ejecutivas, eventos y
decisiones externos que afectan al de la información; la implementación; el soporte y la prestación departamento de TI y, por
ende, los procesos de planificación, de servicios de TI; y el monitoreo y mejoramiento de las prácticas designación, ejecución y
presentación de informes de y procedimientos de TI para mejorar la seguridad, el control y aseguramiento y auditoría de TI. Esta
comprensión pueden ser el valor para los accionistas. La sección provee al profesional proporcionada por la dirección ejecutiva o
la alta dirección de de aseguramiento y auditoría de TI información sobre prácticas, usuarios y se puede obtener dentro del propio

Manual de Preparación al Examen CISA 2012


ISACA. Todos los derechos reservados.
Capítulo - Proceso de Auditoría de
Sistemas de Información Sección Dos: Contenido
departamento temas y preocupaciones comunes, así como sobre los riesgos y de TI. Igualmente se puede obtener información
relevante las dificultades en cada área, y los enfoques y las metodologías de trabajos realizados por profesionales de aseguramiento y
que la gerencia puede utilizar para mejorar el valor. Igualmente auditoría no relacionados con TI, bien sea como parte de una
le ofrece orientación sobre los tipos de control que la gerencia asignación de auditoría integrada o de hallazgos e informes
implementa comúnmente o que debería implementar. de otras auditorías.

La sección 3400 trata directrices en las siguientes áreas: 3653 Auditoría de los controles tradicionales de aplicación
Sección Área de directrices 3410 Gobierno de TI (misión, 3655 Auditoría de los sistemas de planificación de los
metas, estrategia, alineación corporativa, reportes) recursos de la empresa (ERP)
3657 Auditoría de las estrategias de desarrollo de software

3412 Determinación del impacto de las iniciativas empresariales alternativo


en las actividades de aseguramiento de TI 3660 Auditoría de requerimientos específicos
3415 Uso del trabajo de otros expertos para realizar 3661 Auditoría de los criterios especificados por el
actividades de aseguramiento de TI gobierno
3420 Gestión de proyectos de TI 3662 Auditoría de los criterios especificados por la industria
3425 Estrategia para la información de TI 3670 Auditoría con técnicas de auditoría computarizadas
3427 Gestión de la información de TI (CAAT)
3430 Planes y estrategias de TI (presupuestos, fondos, métricas) 3680 Auditorías de TI y reportes sobre regulaciones
3450 Procesos de TI (operaciones, recursos humanos, desarrollo, 3690 Selección de elementos de interés para el aseguramiento
etc.) Sección 3800—Gestión de aseguramiento y auditoría
3470 Gestión de riesgos de TI
3490 Apoyo de TI al cumplimiento de las regulaciones La Sección 3800 trata la gestión de los procesos de
aseguramiento y auditoría de TI. La orientación que contiene esta
Sección 3600—Procesos de aseguramiento y sección permite al profesional de aseguramiento y auditoría de TI
entender la información requerida para gestionar una asignación
auditoría de Tl de auditoría de TI. La sección comienza con información sobre la
La sección 3600 se concentra en los enfoques, las metodologías y creación y gestión de la filnción de aseguramiento y auditoría de
las técnicas de auditoría. Provee al profesional de aseguramiento TI y continúa con la explicación de diversos temas sobre la
y auditoría de TI información sobre prácticas, problemas, gestión de los procesos de aseguramiento y auditoría de TI. Estos
preocupaciones y dificultades que se presentan comúnmente incluyen la planificación y la definición del alcance del
cuando se implementan diversos procedimientos de auditoría y aseguramiento y la auditoría, posteriormente la refinación del
aseguramiento, así como orientación sobre cómo planificar y alcance inicial, colocando la información en un documento
realizar la actividad de aseguramiento para garantizar el éxito. detallado de planificación y alcance de la auditoría de TI que
Asimismo, le proporciona orientación específica sobre cómo incorpore los objetivos del aseguramiento y auditoría de TI.
probar los controles. Seguidamente, esta sección trata cómo gestionar la ejecución del
trabajo del profesional de aseguramiento y auditoría de TI. La
El profesional de aseguramiento y auditoría de TI debe reconocer sección ofrece orientación sobre cómo documentar el trabajo de
y apreciar el rol de TI en la empresa, así como las relaciones que aseguramiento, y cómo documentar y aclamr los hallazgos y las
existen entre los departamentos de TI y las operaciones y la recomendaciones. Adicionalmente, incluye consideraciones sobre
gerencia de la empresa. cómo reportar el aseguramiento de una forma efectiva.

Cuando se lleva a cabo trabajo de auditoría y aseguramiento, La sección 3800 trata directrices en las siguientes áreas:
se sugiere que los miembros de ISACA indiquen que 'El
trabajo se realizó de acuerdo con los estándares de Sección Área de directrices
aseguramiento y auditoría de ISACA'. 3810 Función de aseguramiento y auditoría de TI
3820 Planificación y alcance de los objetivos de
La sección 3600 trata directrices en las siguientes áreas: aseguramiento y auditoría de TI
3830 Planificación y alcance de trabajo de aseguramiento
Sección Área de directrices y auditoría de TI
3605 Uso del trabajo de especialistas y otros individuos/ 3835 Planificación y alcance de valoraciones de riesgos
entidades como apoyo 3840 Gestión de ejecución de proceso de aseguramiento
3607 Integración del trabajo de aseguramiento y auditoría y auditoría de TI
de TI con otras actividades de auditoría

Manual de Preparación al Examen CISA 2012 50


ISACA. Todos los derechos reservados.
Capítulo 1 - Proceso de Auditoría de
Sección Dos: Contenido Sistemas de Información CISA
3870 Documentación de trabajo de aseguramiento y auditoría de
TI
3875 Documentación y confirmación de hallazgos de
aseguramiento y auditoría de TI
3880 Evaluación de resultados y desarrollo de
recomendaciones
3890 Reporte efectivo de aseguramiento y auditoría de TI
3892 Reporte de recomendaciones de aseguramiento y
auditoría de TI
3894 Reporte de revisiones de consultoría de TI

1.4 ANÁLISIS DE RIESGOS


El análisis de riesgos es parte de la planificación de auditoría y
ayuda a identificar los riesgos y las vulnerabilidades para que
el auditor de SI pueda determinar los controles necesarios para
mitigar los riesgos.

Entender la relación entre riesgo y control es importante para los


profesionales de auditoría y control de SI al evaluar los procesos
de negocio relacionados con TI utilizados por una organización.
Los auditores de SI deben ser capaces de identificar y diferenciar
los tipos de riesgo y los controles usados para mitigarlos. Deben
tener conocimiento de los riesgos comunes del negocio, riesgos
de TI relacionados y controles relevantes. También deben ser

Manual de Preparación al Examen CISA 2012


ISACA. Todos los derechos reservados.

También podría gustarte