Está en la página 1de 28

AUDITORÍA DE SISTEMAS DE INFORMACIÓN

METODOLOGÍAS DE
AUDITORÍA DE SISTEMAS
AUDITORÍA DE SISTEMAS DE INFORMACIÓN METODOLOGÍAS

METODOLOGIA TRADICIONAL:
CUESTIONARIO
El auditor revisa los controles con la
ayuda de una lista de control que
consta de una serie de preguntas o
cuestiones a verificar

La evaluación consiste en
identificar la existencia de unos
controles establecidos o
estandarizados
AUDITORÍA DE SISTEMAS DE INFORMACIÓN METODOLOGÍAS

METODOLOGIA basada en la
EVALUACIÓN de RIESGOS
El auditor realiza una evaluación del
RIESGO POTENCIAL EXISTENTE
Como consecuencia de la ausencia de
controles o bien por ser un sistema
deficiente, estos riesgos deben ser
 cuantificados y
 valorados
de tal forma que permita determinar el
nivel de fiabilidad que brinda el sistema
sobre la exactitud, integridad y
procesamiento de la información
AUDITORÍA DE SISTEMAS DE INFORMACIÓN METODOLOGÍAS

ELEMENTOS PRINCIPALES

OBJETIVOS de CONTROL

EVALUACIÓN de RIESGOS

TECNICAS de CONTROL

PRUEBAS INDEPENDIENTES

CONCLUSIONES SUSTENTADAS
AUDITORÍA DE SISTEMAS DE INFORMACIÓN METODOLOGÍAS

OBJETIVO de
CONTROL

El objetivo de todo
control es la
REDUCCIÓN del
RIESGO
AUDITORÍA DE SISTEMAS DE INFORMACIÓN METODOLOGÍAS

TECNICAS de CONTROL
(Políticas y Procedimientos)
Por cada objetivo de control/riesgo
potencial
se deben identificar las técnicas
de control existentes que deben
minimizar el riesgo,
logrando cumplir así, el objetivo de
control
AUDITORÍA DE SISTEMAS DE INFORMACIÓN METODOLOGÍAS

ENTORNO GENERAL
de CONTROL

CONTROLES
en determinadas
APLICACIONES
Procesos de negocio automatizados
AUDITORÍA DE SISTEMAS DE INFORMACIÓN METODOLOGÍAS

CONTROLES de APLICACIÓN

ENTRADA PROCESO

SALIDA
AUDITORÍA DE SISTEMAS DE INFORMACIÓN METODOLOGÍAS

CONTROLES PREVENTIVOS

CONTROLES DETECTIVOS

CONTROLES CORRECTIVOS
AUDITORÍA DE SISTEMAS DE INFORMACIÓN METODOLOGÍAS

PRUEBAS

Permiten obtener evidencia


y
verificar la consistencia de
los controles existentes y
también medir el riesgo por
deficiencia de estos o por su
ausencia
AUDITORÍA DE SISTEMAS DE INFORMACIÓN METODOLOGÍAS

PRUEBAS

de CUMPLIMIENTO

SUSTANTIVAS
AUDITORÍA DE SISTEMAS DE INFORMACIÓN METODOLOGÍAS

TÉCNICAS GENERALES
1.ENTREVISTAS
2.REVISIONES de DOCUMENTOS
3.EVALUACION de RIESGOS y
CONTROLES
4.MUESTREO ESTADISTICO
5.VERIFICACIONES de CALCULOS
6.PRUEBAS de CUMPLIMIENTO y
SUSTANTIVAS
7.HERRAMIENTAS de AUDITORIA y
SOFTWARE ESPECIFICO
AUDITORÍA DE SISTEMAS DE INFORMACIÓN METODOLOGÍAS

TÉCNICAS ESPECÍFICAS

Son productos de software que


permiten al auditor

OBTENER INFORMACIÓN
de los sistemas automatizados
como evidencias de las pruebas
que diseñen
AUDITORÍA DE SISTEMAS DE INFORMACIÓN METODOLOGÍAS

HERRAMIENTAS PROPIAS del


AUDITOR y bajo su CONTROL

1.Software de auditoría o de
revisión de productos
determinados o plataformas

Permiten obtener una diagnosis de la


situación de parámetros y otros aspectos y
su relación con respecto a la seguridad y
protección del software y de la información
AUDITORÍA DE SISTEMAS DE INFORMACIÓN METODOLOGÍAS

HERRAMIENTAS PROPIAS del


AUDITOR y bajo su CONTROL

2.Software de auditoría que


permiten extraer información
para su revisión, comparación,
etc.
Estos productos utilizados habitualmente
por los auditores operativos o financieros,
permiten extraer datos concretos o en base
a muestras estadísticas
AUDITORÍA DE SISTEMAS DE INFORMACIÓN METODOLOGÍAS

UTILIDADES del SOFTWARE o


PLATAFORMA a auditar, bajo el CONTROL
de la INSTALACIÓN AUDITADA

Utilidades provistas por el software


auditado: revisión de registros
lógicos de actividades, edición de
parámetros, etc.

Productos específicos de rendimiento,


control, calidad instalados en la plataforma
a auditar: lenguajes de interrogación,
software de librerías, depuradores de
software, etc.
AUDITORÍA DE SISTEMAS DE INFORMACIÓN METODOLOGÍAS

SECUENCIA del
PROCESO

de una AUDITORÍA de
SISTEMAS de
INFORMACIÓN
AUDITORÍA DE SISTEMAS DE INFORMACIÓN METODOLOGÍAS

OBJETIVO de la AUDITORÍA I

DEFINICION del ALCANCE

RECURSOS y TIEMPO

RECOPILACION de INFORMACIÓN
BÁSICA

IDENTIFICACIÓN y EVALUACIÓN de
RIESGOS POTENCIALES
AUDITORÍA DE SISTEMAS DE INFORMACIÓN METODOLOGÍAS

PROGRAMA de AUDITORÍA II

IDENTIFICACION de ÁREAS
CRÍTICAS y CONTROLES FUERTES

PRUEBAS y TÉCNICAS a UTILIZAR

REALIZACION de PRUEBAS y
OBTENCIÓN de RESULTADOS
AUDITORÍA DE SISTEMAS DE INFORMACIÓN METODOLOGÍAS

EVALUACIÓN de RESULTADOS III


y CONCLUSIONES

CONSIDERACIÓN de OTROS
CONTROLES COMPENSATORIOS o
PRUEBAS ADICIONALES

REVISIÓN y CIERRE de PAPELES de


TRABAJO

INFORME
AUDITORÍA DE SISTEMAS DE INFORMACIÓN METODOLOGÍAS

EVIDENCIAS, RESULTADOS y
CONCLUSIONES
Los resultados de cada prueba deben VALORARSE,
obtener UNA CONCLUSIÓN, siempre teniendo
en cuenta los OBJETIVOS y el ALCANCE de la
auditoría

EVIDENCIAS:
PERTINENTES y SUFICIENTES
FEHACIENTES
VERIFICACIÓN de resultados
INTERRELACIÓN con otros resultados
AUDITORÍA DE SISTEMAS DE INFORMACIÓN METODOLOGÍAS

Las conclusiones obtenidas deben


comentarse y discutirse con los
responsables directos del área
afectada

POR EJEMPLO:

Puede haber limitaciones de recursos, en


la realización de pruebas, en la
disponibilidad de la evidencia.........
Puede haber controles alternativos que
el auditor no haya detectado..............
AUDITORÍA DE SISTEMAS DE INFORMACIÓN METODOLOGÍAS

Deben incluir
DESCRIPCION de la situación
RIESGO existente,
DEFICIENCIA a solucionar
si corresponde, SUGERENCIA
de solución
CONEXIÓN con objetivo y otras
deficiencias
CUANTIFICACIÓN del
riesgo
AUDITORÍA DE SISTEMAS DE INFORMACIÓN METODOLOGÍAS

PAPELES de
TRABAJO de la
Auditoría de SI
AUDITORÍA DE SISTEMAS DE INFORMACIÓN METODOLOGÍAS

Se deben realizar de ACUERDO a


NORMAS de AUDITORÍA, y deben
reflejar

METODOLOGÍA utilizada
COBERTURA del OBJETIVO de
auditoría
PRUEBAS realizadas y
CRITERIOS utilizados
RESULTADOS de las pruebas
AUDITORÍA DE SISTEMAS DE INFORMACIÓN METODOLOGÍAS

LIMITACIONES en las tareas


realizadas

DEFICIENCIAS en pruebas
realizadas que puedan requerir
alguna EXTENSIÓN ESPECIAL
de la revisión y

FALTA de CONSISTENCIA o
claridad en las conclusiones
AUDITORÍA DE SISTEMAS DE INFORMACIÓN METODOLOGÍAS

INFORME
Es necesario elaborar
CONCLUSIONES GENERALES en base a
los resultados obtenidos

Todo informe incluirá:


ALCANCE y OBJETIVO de la auditoría,
METODOLOGÍA UTILIZADA,
POSIBLES LIMITACIONES y
CONCLUSIONES
Es recomendable obtener junto con la
presentación del borrador, una contestación o
confirmación del área auditada /cliente
/organización
AUDITORÍA DE SISTEMAS DE INFORMACIÓN METODOLOGÍAS

Reglas en la preparación de Informes

• el vocabulario debe ser preciso,


objetivo, cuidadoso, respetuoso,...
• NO incluir juicios de valor,
nombres propios, abreviaturas
o iniciales de productos, ......
y
• frases con contenido y breves......

También podría gustarte