Vistas de página en total
sábado, 1 de febrero de 2014
CONSULTAS WEB
ttp://www.ucla.edu.ve/dac/departamentos/informatica-ii/Web%203rUnidad%20III%20Todos%20los%20temas%20version%202007%20Parte%202.ppt.
http://anaranjo.galeon.com/conceptos.htm
http://www.buenastareas.com/ensayos/Ejemplos-De-Auditoria-De-Sistemas-Realizadas/397264.html
http://www.geronet.com.ar/wp-content/uploads/2008/03/ejemplo-de-auditoria.doc.
martes, 28 de enero de 2014
EJERCICIO 1
Según lo estudiado responda a las siguientes
interrogantes
lo más fiel a sus conocimientos
1. ¿Qué sabe usted de la
Auditoria de sistemas?
a)
¿Cree usted que el personal participante en la auditoria es importante si o
no?
2. ¿Qué características
cree usted que debe tener estas personas?
3. ¿Cómo planificaría usted
una auditoria de sistemas?
4. ¿Qué haría Usted para
que la planeación de los sistemas de auditoria fueran cada vez mejor?
5. ¿Haría usted antes de
cada auditoria de sistemas una investigación preliminar sí o no y como la
haría?
6. ¿Qué diferencia y
semejanza ve usted en la auditoria de sistemas y la auditoría financiera?
7. ¿Cómo sería una
Evaluación de Sistemas?
8. ¿Cree usted que debería
haber un control de proyectos en la auditoria de sistemas?
9. ¿Qué clases de auditoria
conoce?
10.
¿Cuáles cree usted que son los objetivos principales de una auditoria de
sistemas?
INFORMES
INFORME DE AUDITORIA
Los informes de
auditoría son el producto final del trabajo del auditor de sistemas, este
informe es utilizado para indicar las observaciones y recomendaciones a la
gerencia, aquí también se expone la opinión sobre lo adecuado o inadecuado de
controles o procedimientos revisados sobre la auditoria.
El informe de
auditoría incluir solamente hechos importantes, la inclusión de hechos poco
relevantes o accesorios, desvía la atención del que lo lee.
El informe debe
consolidar los hechos que se describen en el mismo, en auditoria el termino de
hechos consolidados, adquiere un especial significado de verificación objetivos
y de estar documentalmente probados y soportados.
TIPOS DE INFORME
1. DICTAMEN LIMPIO
Declara que los
estados financieros presentados razonablemente en todos los aspectos
significativos, la situación financiera, los cambios en el patrimonio, los
resultados de las operaciones y los cambios en la situación financiera de la entidad,
de conformidad con los principios de contabilidad generalmente aceptados.
2. DICTAMEN CON EXCEPCIONES
Un dictamen con
excepciones declara que a excepción del asunto a que esta se refiere, los
estados financieros presentan razonablemente en todos los aspectos
significativas, las situación financiera los cambios en el patrimonio, los
resultados de las operaciones y los cambios en la situación financiera de la
entidad, de conformidad con los principios de contabilidad generalmente
aceptados.
NORMAS DE INFORMES DE AUDITORIA DE SISTEMAS
Estas normas regulan
la última fase del proceso de auditoría, es decir la elaboración del informe,
para lo cual el auditor habrá acumulado en grado suficiente las evidencias,
debidamente respaldada en sus papeles de trabajo.
Los principios de
contabilidad general, adoptada como guías y como fundamento en lo relacionado a
la contabilidad, aprobada como buenas y prevalecientes, o también podríamos
conceptuarlos como leyes o verdades fundamentales aprobadas por la profesión
contable.
ESTRUCTURA DEL INFORME DE AUDITORIA
• Introducción al
informe, donde se expresara los objetivos de la auditoria, el periodo o alcance
cubierto por la misma, y una expresión general sobre la naturaleza o extensión
de los procedimientos de auditoría realizados.
• Observaciones
detalladas y recomendaciones de auditoría.
• Respuestas de la
gerencia a las observaciones con respecto a las acciones correctivas.
• Conclusión global
del auditor expresando una opinión sobre los controles y procedimientos
revisados.
EJEMPLOS DE INFORMES DE AUDITORÍA
PLANEACIÓN
PLANEACIÓN DE LA AUDITORÍA EN SISTEMAS
Para hacer una adecuada
planeación de la auditoria en informática, hay que seguir una serie de pasos
previos que permitirán dimensionar el tamaño y características de área dentro
del organismo a auditar, sus sistemas, organización y equipo.
En el caso de la auditoria
en informática, la planeación es fundamental, pues habrá que hacerla desde el
punto de vista de los dos objetivos:
Evaluación de los sistemas y
procedimientos.
Evaluación de los equipos de
cómputo.
Para hacer una planeación
eficaz, lo primero que se requiere es obtener información general sobre la
organización y sobre la función de informática a evaluar. Para ello es preciso
hacer una investigación preliminar y algunas entrevistas previas, con base en
esto planear el programa de trabajo, el cual deberá incluir tiempo, costo,
personal necesario y documentos auxiliares a solicitar o formular durante el
desarrollo de la misma.
INVESTIGACIÓN PRELIMINAR
Se deberá observar el estado
general del área, su situación dentro de la organización, si existe la
información solicitada, si es o no necesaria y la fecha de su última
actualización.
Se debe hacer la
investigación preliminar solicitando y revisando la información de cada una de
las áreas basándose en los siguientes puntos:
ADMINISTRACIÓN
Se recopila la información
para obtener una visión general del departamento por medio de observaciones,
entrevistas preliminares y solicitud de documentos para poder definir el
objetivo y alcances del departamento.
Para analizar y dimensionar
la estructura por auditar se debe solicitar a nivel del área de informática
Objetivos a corto y largo
plazo.
Recursos materiales y
técnicos
Solicitar documentos sobre
los equipos, número de ellos, localización y características.
Estudios de viabilidad.
Número de equipos,
localización y las características (de los equipos instalados y por instalar y
programados)
Fechas de instalación de los
equipos y planes de instalación.
Contratos vigentes de
compra, renta y servicio de mantenimiento.
Contratos de seguros.
Convenios que se tienen con
otras instalaciones.
Configuración de los equipos
y capacidades actuales y máximas.
Planes de expansión.
Ubicación general de los
equipos.
Políticas de operación.
Políticas de uso de los
equipos.
SISTEMAS
Descripción general de los
sistemas instalados y de los que estén por instalarse que contengan volúmenes
de información.
Manual de formas.
Manual de procedimientos de
los sistemas.
Descripción genérica.
Diagramas de entrada,
archivos, salida.
Salidas.
Fecha de instalación de los
sistemas.
Proyecto de instalación de
nuevos sistemas.
En el momento de hacer la
planeación de la auditoria o bien su realización, debemos evaluar que pueden
presentarse las siguientes situaciones.
Se solicita la información y
se ve que:
No tiene y se necesita.
No se tiene y no se
necesita.
Se tiene la información
pero:
No se usa.
Es incompleta.
No está actualizada.
No es la adecuada.
Se usa, está actualizada, es
la adecuada y está completa.
En el caso de No se tiene y
no se necesita, se debe evaluar la causa por la que no es necesaria. En el caso
de No se tiene pero es necesaria, se debe recomendar que se elabore de acuerdo
con las necesidades y con el uso que se le va a dar. En el caso de que se tenga
la información pero no se utilice, se debe analizar por qué no se usa. En caso
de que se tenga la información, se debe analizar si se usa, si está
actualizada, si es la adecuada y si está completa.
El éxito del análisis
crítico depende de las consideraciones siguientes:
Estudiar hechos y no
opiniones (no se toman en cuenta los rumores ni la información sin fundamento)
Investigar las causas, no
los efectos.
Atender razones, no excusas.
No confiar en la memoria,
preguntar constantemente.
Criticar objetivamente y a
fondo todos los informes y los datos recabados.
PERSONAL PARTICIPANTE
Una de las partes más
importantes dentro de la planeación de la auditoria en informática es el
personal que deberá participar y sus características.
Uno de los esquemas
generalmente aceptados para tener un adecuado control es que el personal que
intervengan esté debidamente capacitado, con alto sentido de moralidad, al cual
se le exija la optimización de recursos (eficiencia) y se le retribuya o
compense justamente por su trabajo.
Con estas bases se debe
considerar las características de conocimientos, práctica profesional y
capacitación que debe tener el personal que intervendrá en la auditoria. En
primer lugar se debe pensar que hay personal asignado por la organización, con
el suficiente nivel para poder coordinar el desarrollo de la auditoria,
proporcionar toda la información que se solicite y programar las reuniones y
entrevistas requeridas.
Éste es un punto muy
importante ya que, de no tener el apoyo de la alta dirección, ni contar con un
grupo multidisciplinario en el cual estén presentes una o varias personas del
área a auditar, sería casi imposible obtener información en el momento y con
las características deseadas.
También se debe contar con
personas asignadas por los usuarios para que en el momento que se solicite
información o bien se efectúe alguna entrevista de comprobación de hipótesis,
nos proporcionen aquello que se está solicitando, y complementen el grupo
multidisciplinario, ya que se debe analizar no sólo el punto de vista de la
dirección de
informática, sino también el del usuario del sistema.
Para completar el grupo,
como colaboradores directos en la realización de la auditoria se deben tener
personas con las siguientes características:
Técnico en informática.
Experiencia en el área de
informática.
Experiencia en operación y
análisis de sistemas.
Conocimientos de los
sistemas más importantes.
En caso de sistemas
complejos se deberá contar con personal con conocimientos y experiencia en
áreas específicas como base de datos, redes, etc. Lo anterior no significa que
una sola persona tenga los conocimientos y experiencias señaladas, pero si
deben intervenir una o varias personas con las características apuntadas.
Una vez que se ha hecho la
planeación, se puede utilizar el formato señalado en el anexo 1, el figura el
organismo, las fases y subfases que comprenden la descripción de la actividad,
el número de personas participantes, las fechas estimadas de inicio y
terminación, el número de días hábiles y el número de días/hombre estimado. El
control del avance de la auditoria lo podemos llevar mediante el anexo 2, el
cual nos permite cumplir con los procedimientos de control y asegurarnos que el
trabajo se está llevando a cabo de acuerdo con el programa de auditoria, con
los recursos estimados y en el tiempo señalado en la planeación.
El hecho de contar con la
información del avance nos permite revisar el trabajo elaborado por cualquiera
de los asistentes.
PASOS A SEGUIR
Se requieren varios pasos
para realizar una auditoría. El auditor de sistemas debe evaluar los riesgos
globales y luego desarrollar un programa de auditoria que consta de objetivos
de control y procedimientos de auditoria que deben satisfacer esos objetivos.
El proceso de auditoria exige que el auditor de sistemas reúna evidencia,
evalúe fortalezas y debilidades de los controles existentes basado en la
evidencia recopilada, y que prepare un informe de auditoría que presente esos
temas en forma objetiva a la gerencia. Asimismo, la gerencia de auditoria debe
garantizar una disponibilidad y asignación adecuada de recursos para realizar
el trabajo de auditoria además de las revisiones de seguimiento sobre las
acciones correctivas emprendidas por la gerencia.
TIPOS, IMPORTANCIA Y JUSTIFICACIÓN DE UNA AUDITORÍA
TIPOS
DE AUDITORIA DE SISTEMAS
Dentro de la auditoría informática destacan los
siguientes tipos (entre otros):
·
Auditoría de la gestión: la
contratación de bienes y servicios, documentación de los programas, etc.
·
Auditoría legal del Reglamento de Protección de Datos:
Cumplimiento legal de las medidas de seguridad exigidas por el Reglamento de
desarrollo de la Ley Orgánica de Protección de Datos.
·
Auditoría de los datos:
Clasificación de los datos, estudio de las aplicaciones y análisis de los
flujogramas.
·
Auditoría de las bases de datos: Controles
de acceso, de actualización, de integridad y calidad de los datos.
·
Auditoría de la seguridad: Referidos
a datos e información verificando disponibilidad, integridad, confidencialidad,
autenticación y no repudio.
·
Auditoría de la seguridad física: Referido a
la ubicación de la organización, evitando ubicaciones de riesgo, y en algunos
casos no revelando la situación física de esta. También está referida a las
protecciones externas (arcos de seguridad, CCTV, vigilantes, etc.) y
protecciones del entorno.
·
Auditoría de la seguridad lógica: Comprende
los métodos de autenticación de los sistemas de información.
·
Auditoría de las comunicaciones. Se refiere
a la auditoria de los procesos de autenticación en los sistemas de
comunicación.
·
Auditoría de la seguridad en producción: Frente a
errores, accidentes y fraudes.
Importancia de la Auditoria Informática
La auditoría permite a través de una revisión
independiente, la evaluación de actividades, funciones específicas, resultados
u operaciones de una organización, con el fin de evaluar su correcta
realización. Este autor hace énfasis en la revisión independiente, debido a que
el auditor debe mantener independencia mental, profesional y laboral para
evitar cualquier tipo de influencia en los resultados de la misma.
la técnica de la auditoría, siendo por tanto
aceptables equipos multidisciplinarios formados por titulados en Ingeniería
Informática e Ingeniería Técnica en Informática y licenciados en derecho
especializados en el mundo de la auditoría.
Objetivos
Generales de una Auditoría de Sistemas
·
Buscar una mejor
relación costo-beneficio de los sistemas automáticos o computarizados
diseñados e implantados por el PAD
·
Incrementar la
satisfacción de los usuarios de los sistemas computarizados
·
Asegurar una mayor
integridad, confidencialidad y confiabilidad de la información mediante la
recomendación de seguridades y controles.
·
Conocer la situación
actual del área informática y las actividades y esfuerzos necesarios para
lograr los objetivos propuestos.
·
Seguridad de personal,
datos, hardware, software e instalaciones
·
Apoyo de función
informática a las metas y objetivos de la organización
·
Seguridad, utilidad,
confianza, privacidad y disponibilidad en el ambiente informático
·
Minimizar existencias
de riesgos en el uso de Tecnología de información
·
Decisiones de inversión y gastos innecesarios
·
Capacitación y educación sobre
controles en los Sistemas de Información
Justificativos
para efectuar una Auditoría de Sistemas
·
Aumento considerable
e injustificado del presupuesto del PAD (Departamento de
Procesamiento de Datos)
·
Desconocimiento en el
nivel directivo de la situación informática de la empresa
·
Falta total o parcial
de seguridades lógicas y físicas que garanticen la integridad del personal,
equipos e información.
·
Descubrimiento de
fraudes efectuados con el computador
·
Falta de una
planificación informática
·
Organización que no
funciona correctamente, falta de políticas, objetivos, normas, metodología,
asignación de tareas y adecuada administración del Recurso Humano
·
Descontento general
de los usuarios por incumplimiento de plazos y mala calidad de los
resultados
·
Falta de documentación o
documentación incompleta de sistemas que revela la dificultad de efectuar el mantenimiento de
los sistemas en producción.
lunes, 27 de enero de 2014
Conceptos Auditoría
Conceptos de Auditoría de Sistemas
La palabra auditoría viene del latín auditorius y de esta proviene auditor, que tiene la virtud de oir y revisar cuentas, pero debe estar encaminado a un objetivo específico que es el de evaluar la eficiencia y eficacia con que se está operando para que, por medio del señalamiento de cursos alternativos de acción, se tomen decisiones que permitan corregir los errores, en caso de que existan, o bien mejorar la forma de actuación.
Algunos autores proporcionan otros conceptos pero todos coinciden en hacer énfasis en la revisión, evaluación y elaboración de un informe para el ejecutivo encaminado a un objetivo específico en el ambiente computacional y los sistemas.
A continuación se detallan algunos conceptos recogidos de algunos expertos en la materia:
Auditoría de Sistemas es:
- La verificación de controles en el procesamiento de la información, desarrollo de sistemas e instalación con el objetivo de evaluar su efectividad y presentar recomendaciones a la Gerencia.
- La actividad dirigida a verificar y juzgar información.
- El examen y evaluación de los procesos del Area de Procesamiento automático de Datos (PAD) y de la utilización de los recursos que en ellos intervienen, para llegar a establecer el grado de eficiencia, efectividad y economía de los sistemas computarizados en una empresa y presentar conclusiones y recomendaciones encaminadas a corregir las deficiencias existentes y mejorarlas.
- El proceso de recolección y evaluación de evidencia para determinar si un sistema automatizado:
Daños
Salvaguarda activos Destrucción
Uso no autorizado
Robo
Mantiene Integridad de Información Precisa,
los datos Completa
Oportuna
Confiable
Alcanza metas Contribución de la
organizacionales función informática
Consume recursos Utiliza los recursos adecuadamente
eficientemente en el procesamiento de la información
- Es el examen o revisión de carácter objetivo (independiente), crítico(evidencia), sistemático (normas), selectivo (muestras) de las políticas, normas, prácticas, funciones, procesos, procedimientos e informes relacionados con los sistemas de información computarizados, con el fin de emitir una opinión profesional (imparcial) con respecto a:
- Eficiencia en el uso de los recursos informáticos
- Validez de la información
- Efectividad de los controles establecidos
Suscribirse a:
Entradas (Atom)