Sie sind auf Seite 1von 28

CONCEPTOS BASICOS

La auditora de los sistemas de informacin est definida como aquella


auditora que contempla el estudio, revisin y valoracin de todos los
elementos (o parte de ellos) de los sistemas automticos de
procesamiento de la informacin, incluyendo operaciones no
automticas relacionadas con ellos y su interfaz correspondiente. Existe
un requerimiento de promulgacin y desarrollo de Normas Generales
para este tipo de auditora ya que tiene una naturaleza especializada y
requiere de habilidades especficas por parte del auditor.
Una adecuada planificacin de la auditora informtica debe seguir una
serie de gestiones previas permitiendo dimensionar el volumen y
particularidades del rea dentro de la institucin a auditar, los tipos de
sistemas, disposicin y equipos. Estaciones de trabajo, redes de
comunicaciones o servidores son revisados exhaustivamente para
posteriormente puntualizar las fragilidades presentes en dichos
elementos permitiendo saber la realidad de sus activos de informacin
en cuanto a resguardo, control y medidas de seguridad.
La planificacin se realiza desde el punto de vista de dos objetivos:
Evaluacin de los sistemas y procedimientos y Evaluacin de los equipos
de cmputo. En principio se debe obtener informacin general sobre la
funcin de informtica a evaluar y su organizacin, para lo cual se debe
investigar preliminarmente y realizar algunas entrevistas. La
presentacin de un programa de trabajo deber observar todos estos
aspectos, el cual incluye costos, recurso humano necesario, documentos
a solicitar o formular.
En la investigacin preliminar se debern tomar en cuenta la
informacin de todas las reas basndose en los siguientes puntos:
En el rea de administracin se recopila la siguiente informacin
importante: objetivos a corto y largo plazo, recursos materiales y
tcnicos, documentos sobre equipos instalados y por instalar (numero,
localizacin y caractersticas), contratos de compra y garanta de los
equipos, ubicacin de los equipos.

En el rea de sistemas: descripcin de los sistemas y programas


instalados y que estn por instalarse que sean utilizados para
almacenamiento de informacin, fechas de instalacin, caractersticas
tcnicas de los equipos (como capacidad de almacenamiento, velocidad,
tipo de procesador, etc.).
El personal participante debe estar debidamente calificado, tener un
amplio sentido de moralidad y eficiencia al cual deber compensarse
justamente por su trabajo. El equipo auditor deber ser conformado por
personal del rea a auditarse para que colabore con la informacin
requerida. Por otro lado el equipo auditor deber apoyarse en personal
que cumpla con alguna de las siguientes caractersticas: tcnico en
informtica, experiencia en informtica, operacin y anlisis de sistemas
y/o conocimientos de sistemas operativos. Podra tambin ser necesaria
la participacin de personal con conocimientos especficos de bases de
datos, sistemas de redes, etc.
1. Introduccin
2. Qu es auditoria de sistemas?
3. Planeacin de la Auditoria en informtica
4. Investigacin preliminar
5. Personal participante
6. Pasos a seguir
7. Informe
8. Conclusin
INTRODUCCIN
La naturaleza especializada de la auditoria de los sistemas de
informacin y las habilidades necesarias para llevar a cabo este tipo de
auditorias, requieren el desarrollo y la promulgacin de Normas
Generales para la auditoria de los Sistemas de Informacin.
La auditoria de los sistemas de informacin se define como cualquier
auditoria que abarca la revisin y evaluacin de todos los aspectos (o de
cualquier porcin de ellos) de los sistemas automticos de

procesamiento de la informacin, incluidos los procedimientos no


automticos relacionados con ellos y las interfaces correspondientes.
Para hacer una adecuada planeacin de la auditoria en informtica, hay
que seguir una serie de pasos previos que permitirn dimensionar el
tamao y caractersticas de rea dentro del organismo a auditar, sus
sistemas, organizacin y equipo.
A continuacin, la descripcin de los dos principales objetivos de una
auditoria de sistemas, que son, las evaluaciones de los procesos de
datos y de los equipos de cmputo, con controles, tipos y seguridad.
QUE ES AUDITORIA DE SISTEMAS?
La auditoria en informtica es la revisin y la evaluacin de los
controles, sistemas, procedimientos de informtica; de los equipos de
cmputo, su utilizacin, eficiencia y seguridad, de la organizacin que
participan en el procesamiento de la informacin, a fin de que por medio
del sealamiento de cursos alternativos se logre una utilizacin ms
eficiente y segura de la informacin que servir para una adecuada
toma de decisiones.
La auditoria en informtica deber comprender no slo la evaluacin de
los equipos de cmputo, de un sistema o procedimiento especfico, sino
que adems habr de evaluar los sistemas de informacin en general
desde sus entradas, procedimientos, controles, archivos, seguridad y
obtencin de informacin.
La auditoria en informtica es de vital importancia para el buen
desempeo de los sistemas de informacin, ya que proporciona los
controles necesarios para que los sistemas sean confiables y con un
buen nivel de seguridad. Adems debe evaluar todo (informtica,
organizacin de centros de informacin, hardware y software).
PLANEACIN DE LA AUDITORA EN INFORMTICA
Para hacer una adecuada planeacin de la auditoria en informtica, hay
que seguir una serie de pasos previos que permitirn dimensionar el
tamao y caractersticas de rea dentro del organismo a auditar, sus
sistemas, organizacin y equipo.

En el caso de la auditoria en informtica, la planeacin es fundamental,


pues habr que hacerla desde el punto de vista de los dos objetivos:
Evaluacin de los sistemas y procedimientos.
Evaluacin de los equipos de cmputo.
Para hacer una planeacin eficaz, lo primero que se requiere es obtener
informacin general sobre la organizacin y sobre la funcin de
informtica a evaluar. Para ello es preciso hacer una investigacin
preliminar y algunas entrevistas previas, con base en esto planear el
programa de trabajo, el cual deber incluir tiempo, costo, personal
necesario y documentos auxiliares a solicitar o formular durante el
desarrollo de la misma.
INVESTIGACIN PRELIMINAR
Se deber observar el estado general del rea, su situacin dentro de la
organizacin, si existe la informacin solicitada, si es o no necesaria y la
fecha de su ltima actualizacin.
Se debe hacer la investigacin preliminar solicitando y revisando la
informacin de cada una de las reas basndose en los siguientes
puntos:
ADMINISTRACIN
Se recopila la informacin para obtener una visin general del
departamento por medio de observaciones, entrevistas preliminares y
solicitud de documentos para poder definir el objetivo y alcances del
departamento.
Para analizar y dimensionar la estructura por auditar se debe solicitar a
nivel del rea de informtica
Objetivos a corto y largo plazo.
Recursos materiales y tcnicos
Solicitar documentos sobre los equipos, nmero de ellos, localizacin y
caractersticas.
Estudios de viabilidad.
Nmero de equipos, localizacin y las caractersticas (de los equipos
instalados y por instalar y programados)
Fechas de instalacin de los equipos y planes de instalacin.

Contratos vigentes de compra, renta y servicio de mantenimiento.


Contratos de seguros.
Convenios que se tienen con otras instalaciones.
Configuracin de los equipos y capacidades actuales y mximas.
Planes de expansin.
Ubicacin general de los equipos.
Polticas de operacin.
Polticas de uso de los equipos.
SISTEMAS
Descripcin general de los sistemas instalados y de los que estn por
instalarse que contengan volmenes de informacin.
Manual de formas.
Manual de procedimientos de los sistemas.
Descripcin genrica.
Diagramas de entrada, archivos, salida.
Salidas.
Fecha de instalacin de los sistemas.
Proyecto de instalacin de nuevos sistemas.
En el momento de hacer la planeacin de la auditoria o bien su
realizacin, debemos evaluar que pueden presentarse las siguientes
situaciones.
Se solicita la informacin y se ve que:
No tiene y se necesita.
No se tiene y no se necesita.
Se tiene la informacin pero:
No se usa.
Es incompleta.
No esta actualizada.
No es la adecuada.
Se usa, est actualizada, es la adecuada y est completa.
En el caso de No se tiene y no se necesita, se debe evaluar la causa por
la que no es necesaria. En el caso de No se tiene pero es necesaria, se
debe recomendar que se elabore de acuerdo con las necesidades y con

el uso que se le va a dar. En el caso de que se tenga la informacin pero


no se utilice, se debe analizar por que no se usa. En caso de que se
tenga la informacin, se debe analizar si se usa, si est actualizada, si
es la adecuada y si est completa.
El xito del anlisis crtico depende de las consideraciones siguientes:
Estudiar hechos y no opiniones (no se toman en cuenta los rumores ni la
informacin sin fundamento)
Investigar las causas, no los efectos.
Atender razones, no excusas.
No confiar en la memoria, preguntar constantemente.
Criticar objetivamente y a fondo todos los informes y los datos
recabados.
PERSONAL PARTICIPANTE
Una de las partes ms importantes dentro de la planeacin de la
auditoria en informtica es el personal que deber participar y sus
caractersticas.
Uno de los esquemas generalmente aceptados para tener un adecuado
control es que el personal que intervengan est debidamente
capacitado, con alto sentido de moralidad, al cual se le exija la
optimizacin de recursos (eficiencia) y se le retribuya o compense
justamente por su trabajo.
Con estas bases se debe considerar las caractersticas de conocimientos,
prctica profesional y capacitacin que debe tener el personal que
intervendr en la auditoria. En primer lugar se debe pensar que hay
personal asignado por la organizacin, con el suficiente nivel para poder
coordinar el desarrollo de la auditoria, proporcionar toda la informacin
que se solicite y programar las reuniones y entrevistas requeridas.
ste es un punto muy importante ya que, de no tener el apoyo de la alta
direccin, ni contar con un grupo multidisciplinario en el cual estn
presentes una o varias personas del rea a auditar, sera casi imposible
obtener informacin en el momento y con las caractersticas deseadas.
Tambin se debe contar con personas asignadas por los usuarios para
que en el momento que se solicite informacin o bien se efecte alguna

entrevista de comprobacin de hiptesis, nos proporcionen aquello que


se esta solicitando, y complementen el grupo multidisciplinario, ya que
se debe analizar no slo el punto de vista de la direccin de informtica,
sino tambin el del usuario del sistema.
Para completar el grupo, como colaboradores directos en la realizacin
de la auditoria se deben tener personas con las siguientes
caractersticas:
Tcnico en informtica.
Experiencia en el rea de informtica.
Experiencia en operacin y anlisis de sistemas.
Conocimientos de los sistemas ms importantes.
En caso de sistemas complejos se deber contar con personal con
conocimientos y experiencia en reas especficas como base de datos,
redes, etc. Lo anterior no significa que una sola persona tenga los
conocimientos y experiencias sealadas, pero si deben intervenir una o
varias personas con las caractersticas apuntadas.
Una vez que se ha hecho la planeacin, se puede utilizar el formato
sealado en el anexo 1, el figura el organismo, las fases y subfases que
comprenden la descripcin de la actividad, el nmero de personas
participantes, las fechas estimadas de inicio y terminacin, el nmero de
das hbiles y el nmero de das/hombre estimado. El control del avance
de la auditoria lo podemos llevar mediante el anexo 2, el cual nos
permite cumplir con los procedimientos de control y asegurarnos que el
trabajo se est llevando a cabo de acuerdo con el programa de
auditoria, con los recursos estimados y en el tiempo sealado en la
planeacin.
El hecho de contar con la informacin del avance nos permite revisar el
trabajo elaborado por cualquiera de los asistentes.
PASOS A SEGUIR
Se requieren varios pasos para realizar una auditoria. El auditor de
sistemas debe evaluar los riesgos globales y luego desarrollar un
programa de auditoria que consta de objetivos de control y
procedimientos de auditoria que deben satisfacer esos objetivos. El

proceso de auditoria exige que el auditor de sistemas rena evidencia,


evale fortalezas y debilidades de los controles existentes basado en la
evidencia recopilada, y que prepare un informe de auditoria que
presente esos temas en forma objetiva a la gerencia. Asimismo, la
gerencia de auditoria debe garantizar una disponibilidad y asignacin
adecuada de recursos para realizar el trabajo de auditoria adems de las
revisiones de seguimiento sobre las acciones correctivas emprendidas
por la gerencia.
INFORME
En si todos los encuestados respondieron la totalidad de las preguntas.
Todos tienen la misma respuesta en la pregunta sobre la inteligencia
artificial, todos dicen prcticamente lo mismo acerca de lo que es la
auditoria de sistemas en que es un sistema de revisin, evaluacin,
verificacin y evala la eficiencia y eficacia con que se est operando los
sistemas y corregir los errores de dicho sistema. Todos los encuestados
mostraron una caractersticas muy similares de las personas que van a
realizan la auditoria; debe haber un contador, un ingeniero de sistemas,
un tcnico y que debe tener conocimientos, prctica profesional y
capacitacin para poder realizar la auditoria.
Todos los encuestados conocen los mismos tipos de auditoria,
Econmica, Sistemas, Fiscal, Administrativa.
Para los encuestados el principal objetivo de la auditoria de sistemas es
Asegurar una mayor integridad, confidencialidad y confiabilidad de la
informacin mediante la recomendacin de seguridades y controles.
Mirando en general a todos los encuestados se puede ver que para ellos
la auditoria de sistemas es muy importante porque en los sistemas esta
toda la informacin de la empresa y del buen funcionamiento de esta
depende gran parte del funcionamiento de una empresa y que no solo
se debe comprender los equipos de computo sino tambin todos los
sistemas de informacin desde sus entradas, procedimientos, controles,
archivos, seguridad y obtencin de informacin.
La auditoria de los sistemas de informtica es de mucha importancia ya
que para el buen desempeo de los sistemas de informacin, ya que

proporciona los controles necesarios para que los sistemas sean


confiables y con un buen nivel de seguridad.
Encuesta No 1
Hotel Nutibara
Auditora
5115111
1. Sabe usted que es la inteligencia artificial?
Creo que la Inteligencia Artificial es una ciencia que intenta la creacin
de programas para mquinas que imiten el comportamiento y la
comprensin humana, que sea capaz de aprender, reconocer y pensar.
2. Que sabe usted de la Auditoria de sistemas?
La auditoria de sistemas es la revisin y la evaluacin de los controles,
sistemas, procedimientos de informtica; de los equipos de cmputo, su
utilizacin, eficiencia y seguridad, de la organizacin que participan en el
procesamiento de la informacin, a fin de que por medio del
sealamiento de cursos alternativos se logre una utilizacin ms
eficiente y segura de la informacin que servir para
Una adecuada toma de decisiones.
a. Cree usted que el personal participante en la auditoria es importante
si o no?
Si por que una de las partes ms importantes dentro de la planeacin de
la auditoria sistemas es el personal que deber participar y sus
caractersticas.
3. Qu caractersticas cree usted que debe tener estas personas?
Se debe considerar las caractersticas de conocimientos, prctica
profesional y capacitacin que debe tener el personal que intervendr en
la auditoria. En primer lugar se debe pensar que hay personal asignado
por la empresa. Como el ingeniero en sistemas y Tcnicos
4. Como planificara usted una auditoria de sistemas?
Yo la hara siguiendo una serie de pasos previos que me permitan
dimensionar el tamao y caractersticas de rea dentro del organismo a
auditar, sus sistemas, organizacin y equipo.

5. Que hara Usted para que la planeacin de los sistemas de auditoria


fueran cada vez mejor?
Pues yo hara una planeacin cada vez mejor y eficaz.
6. Hara usted antes de cada auditoria de sistemas una investigacin
preliminar si o no y como la hara?
Si la hara observando el estado general del rea, su situacin dentro de
la organizacin, si existe la informacin solicitada, si es o no necesaria y
la fecha de su ltima actualizacin.
7. que diferencia y semejanza ve usted en la auditoria de sistemas y
laauditoria financiera?
Que la financiera se enfoca en la Veracidad de estados financieros
preparacin de informes de acuerdo a principios contables, evala la
eficiencia, operacional y Eficacia y la de sistemas Se preocupa de la
funcin informtica
8. Como seria una Evaluacin de Sistemas?
La evaluacin debe ser con mucho detalle, para lo cual se debe revisar
si existen realmente sistemas entrelazados como un todo o bien si
existen programas aislados. Otro de los factores a evaluar es si existe
un plan estratgico para la elaboracin de los sistemas o si se estn
elaborados sin el adecuado sealamiento de prioridades y de objetivos.
9. Cree usted que debera haber un control de proyectos en la auditoria
de sistemas?
Si debe haber un control ya que debido a las caractersticas propias del
anlisis y la programacin, es muy frecuente que la implantacin de los
sistemas se retrase y se llegue a suceder que una persona lleva
trabajando varios aos dentro de un sistema o bien que se presenten
irregularidades en las que los programadores se ponen a realizar
actividades ajenas a la direccin de sistemas. Para poder controlar el
avance de los sistemas, ya que sta es una actividad de difcil
evaluacin.
10. Que clases de auditoria conoce?
Financiera, Econmica, Sistemas, Fiscal, Administrativa.

11. Cuales cree usted que son los objetivos principales de una auditoria
de sistemas?
Buscar una mejor relacin costo-beneficio de los sistemas automticos
o computarizados diseados e implantados por el PAD
Incrementar la satisfaccin de los usuarios de los sistemas
computarizados
Asegurar una mayor integridad, confidencialidad y confiabilidad de la
informacin mediante la recomendacin de seguridades y controles.
Conocer la situacin actual del rea informtica y las actividades y
esfuerzos necesarios para lograr los objetivos propuestos.
Seguridad de personal, datos, hardware, software e instalaciones
Apoyo de funcin informtica a las metas y objetivos de la
organizacin.
Encuesta No 2
Hotel Nutibara
Marta
Contadora
5115111
1. Sabe usted que es la inteligencia artificial?
Es un programa por lo cual los aparatos tecnolgicos pueden pensar por
si mismos.
2. Que sabe usted de la Auditoria de sistemas?
Es la verificacin de controles en el procesamiento de la informacin,
desarrollo de sistemas e instalacin con el objetivo de evaluar su
efectividad y presentar recomendaciones a la Gerencia.
a. Cree usted que el personal participante en la auditoria es importante
si o no?
Si por que dentro de la planeacin de la auditoria de sistemas hay
personal idneo para desarrollar y orientar en esta tarea.
3. Qu caractersticas cree usted que debe tener estas personas?
Debe tener conocimientos, prctica profesional y capacitacin
4. Como planificara usted una auditoria de sistemas?

Pues yo la Planificara con Controles Preventivos, Controles detectivos, y


Controles Correctivos.
5. Que hara Usted para que la planeacin de los sistemas de auditoria
fueran cada vez mejor?
Yo hara una mejor planeacin o una planeacin con mas tiempo, hara
una mejor investigacin de la empresa, tratara que todo lo planificado
para la auditoria fuese lo mas eficiente posible
6. Hara usted antes de cada auditoria de sistemas una investigacin
preliminar si o no y como la hara?
Si la hara para saber bien la Descripcin general de los sistemas
instalados y de los que estn por instalarse que contengan volmenes
de informacin.
7. Que diferencia y ve usted el la auditoria de sistemas y la auditoria
financiera?
Que La financiera se audita es los estados financieros y la de sistemas
se preocupa es por la parte de informtica
8. Como seria una Evaluacin de Sistemas?
Se hara teniendo en cuenta Cules son servicios que se implementarn,
Cundo se pondrn a disposicin de los usuarios, Qu caractersticas
tendrn, cuntos recursos se requerirn en la evaluacin
9. Cree usted que debera haber un control de proyectos en la auditoria
de sistemas?
Si por que cuyo fin es vigilar las funciones y actitudes de las empresas y
para ello permite verificar si todo se realiza conforme a los programas
adoptados, rdenes impartidas y principios admitidos.
10. Que clases de auditoria conoce?
Financiera, Econmica, Sistemas, Fiscal, Administrativa.
11. Cuales cree usted que son los objetivos principales de una auditoria
de sistemas?
Buscar una mejor relacin costo-beneficio de los sistemas automticos
o computarizados diseados e implantados por el PAD
Incrementar la satisfaccin de los usuarios de los sistemas
computarizados

Asegurar una mayor integridad, confidencialidad y confiabilidad de la


informacin mediante la recomendacin de seguridades y controles.
Creo que estos serian los ms importantes.
Encuesta No 3
Intimidades Nataniela
Sergio Garca
Contador
5121034
1. Sabe usted que es la inteligencia artificial?
Es el sistema por lo cual una maquina piensa
2. Que sabe usted de la Auditoria de sistemas?
La auditoria de sistemas es evaluar la eficiencia y eficacia con que se
est operando para que se tomen decisiones que permitan corregir los
errores, en caso de que existan, o bien mejorar la forma de actuacin.
a. Cree usted que el personal participante en la auditoria es importante
si o no?
Si por que pienso que ms que un trabajo del auditor es un trabajo del
jefe de sistemas.
3. Qu caractersticas cree usted que debe tener estas personas?
Personal idneo independiente expertos en rea de sistemas
4. Como planificara usted una auditoria de sistemas?
Pues yo en el caso de la auditoria en sistemas, lo hara mediante la
evaluacin de los sistemas y procedimientos y evaluacin de los equipos
de cmputo.
5. Que hara Usted para que la planeacin de los sistemas de auditoria
fueran cada vez mejor?
La hara mediante la investigacin preliminar solicitando y revisando la
informacin de cada una de las reas de sistemas
6. Hara usted antes de cada auditoria de sistemas una investigacin
preliminar si o no y como la hara?
Si la hara entrara en un conocimiento ms profundo del tema y un
conocimiento ms que todo en que es lo que quiere o busca la empresa.

7. que diferencia ve usted el la auditoria de sistemas y la auditoria


financiera?
Pues la diferencia que yo veo es que la auditoria de sistemas no tiene
nada que ver con la parte financiera o estados financieros.
8. Como seria una Evaluacin de Sistemas?
Yo la hara revisando primero si existen realmente sistemas
entrelazados como un todo o bien segundo existen programas aislados y
tercero evaluando es si existe un plan estratgico para la elaboracin de
los sistemas o si se estn elaborados sin el adecuado sealamiento de
prioridades y de objetivos.
9. Cree usted que debera haber un control de proyectos en la auditoria
de sistemas?
Si por que el fin de la auditoria de sistemas es controlar y vigilar que
todo se este haciendo correctamente
10. Que clases de auditoria conoce?
Financiera, Sistemas, Fiscal, Administrativa.
11. Cuales cree usted que son los objetivos principales de una auditoria
de sistemas?
Asegurar una mayor integridad, confidencialidad y confiabilidad de la
informacin.
Seguridad del personal, los datos, el hardware, el software y las
instalaciones.
Minimizar existencias de riesgos en el uso de Tecnologa de
informacin
Conocer la situacin actual del rea informtica para lograr los
objetivos.
Encuesta No 4
Accesorias contables
Nelson Cardona
Contador Pblico
3103955407
1. Sabe usted que es la inteligencia artificial?
Es un emulador que trata de imitar la inteligencia humana

2. Que sabe usted de la Auditoria de sistemas?


Pues la auditoria de sistemas es evaluar la eficiencia y corregir los
errores, en caso de que existan, en los sistemas de la empresa.
a. Cree usted que el personal participante en la auditoria es importante
si o no?
ste es un punto muy importante ya que, de no tener el apoyo de la alta
direccin, ni contar con un grupo multidisciplinario en el cual estn
presentes una o varias personas del rea a auditar, sera casi imposible
obtener informacin en el momento y con las caractersticas deseadas.
3. Qu caractersticas cree usted que debe tener estas personas?
Se deben tener personas con las siguientes caractersticas:
Tcnico en informtica.
Experiencia en el rea de informtica.
Experiencia en operacin y anlisis de sistemas.
4. Como planificara usted una auditoria de sistemas?
Se Planificara en base del conocimiento que se tenga de la empresa a
auditar.
5. Que hara Usted para que la planeacin de los sistemas de auditoria
fueran cada vez mejor?
Investigara ms sobre el tema y as hara una buena auditoria de
sistemas.
6. Hara usted antes de cada auditoria de sistemas una investigacin
preliminar si o no y como la hara?
Si la hara identificara primero los recursos y destrezas que necesitara
para realizar el trabajo as como las fuentes de informacin
para pruebas o revisin y lugares fsicos o instalaciones donde se va
auditar.
7. que diferencia ve usted el la auditoria de sistemas y la auditoria
financiera?
La auditoria de sistemas vela por el buen manejo de los equipos y
software de la compaa mediante que la financiera vela es controla los
estados financieros de la empresa.
8. Como seria una Evaluacin de Sistemas?

Yo la hara mediante lo que se va auditor o lo auditado


9. Cree usted que debera haber un control de proyectos en la auditoria
de sistemas?
Si por que as habr mayor control y eficiencia.
10. Que clases de auditoria conoce?
Financiera, Sistemas, Fiscal, Administrativa.
11. Cuales cree usted que son los objetivos principales de una auditoria
de sistemas?
Apoyo de funcin informtica a las metas y objetivos de la
organizacin.
Seguridad, utilidad, confianza, privacidad y disponibilidad en el
ambiente informtico.
Incrementar la satisfaccin de los usuarios de los sistemas
informticos.
Capacitacin y educacin sobre controles en los Sistemas de
Informacin.
CONCLUSIN
La auditoria en informtica es la revisin y la evaluacin de los
controles, sistemas, procedimientos de informtica; de los equipos de
cmputo, su utilizacin, eficiencia y seguridad, de la organizacin que
participan en el procesamiento de la informacin, a fin de que por medio
del sealamiento de cursos alternativos se logre una utilizacin ms
eficiente y segura de la informacin que servir para una adecuada
toma de decisiones.
La auditoria en informtica deber comprender no slo la evaluacin de
los equipos de cmputo, de un sistema o procedimiento especfico, sino
que adems habr de evaluar los sistemas de informacin en general
desde sus entradas, procedimientos, controles, archivos, seguridad y
obtencin de informacin.
La auditoria en informtica es de vital importancia para el buen
desempeo de los sistemas de informacin, ya que proporciona los
controles necesarios para que los sistemas sean confiables y con un

buen nivel de seguridad. Adems debe evaluar todo (informtica,


organizacin de centros de informacin, hardware y software).
Autores: ANDRS FELIPE PARRA GALVIS

LA AUDITORIA DE SISTEMAS
1. Introduccin
La naturaleza especializada de la auditora de los sistemas de
informacin y las habilidades necesarias para llevar a cabo este tipo de
auditoras, requieren el desarrollo y la promulgacin de Normas
Generales para la Auditora de los Sistemas de Informacin.
La auditora de los sistemas de informacin se define como cualquier
auditora que abarca la revisin y evaluacin de todos los aspectos (o de
cualquier porcin de ellos) de los sistemas automticos de
procesamiento de la informacin, incluidos los procedimientos no
automticos relacionados con ellos y las interfaces correspondientes.
Para hacer una adecuada planeacin de la auditora en informtica, hay
que seguir una serie de pasos previos que permitirn dimensionar el
tamao y caractersticas de rea dentro del organismo a auditar, sus
sistemas, organizacin y equipo.
A continuacin, la descripcin de los dos principales objetivos de una
auditora de sistemas, que son, las evaluaciones de los procesos de
datos y de los equipos de cmputo, con controles, tipos y seguridad.
En el caso de la auditora en informtica, la planeacin es fundamental,
pues habr que hacerla desde el punto de vista de los dos objetivos:
Evaluacin de los sistemas y procedimientos.
Evaluacin de los equipos de cmputo.
Para hacer una planeacin eficaz, lo primero que se requiere es obtener
informacin general sobre la organizacin y sobre la funcin de
informtica a evaluar. Para ello es preciso hacer una investigacin
preliminar y algunas entrevistas previas, con base en esto planear el
programa de trabajo, el cual deber incluir tiempo, costo, personal

necesario y documentos auxiliares a solicitar o formular durante el


desarrollo de la misma.
Consta de:
1.- Evaluacin de los Sistemas
Evaluacin de los diferentes sistemas en operacin (flujo de
informacin, procedimientos, documentacin, redundancia, organizacin
de archivos, estndares de programacin, controles, utilizacin de los
sistemas).
Evaluacin del avance de los sistemas en desarrollo y congruencia con
el diseo general
Evaluacin de prioridades y recursos asignados (humanos y equipos de
cmputo)
Seguridad fsica y lgica de los sistemas, su confidencialidad y
respaldos
2.- Evaluacin de los equipos
Capacidades
Utilizacin
Nuevos Proyectos
Seguridad fsica y lgica
Evaluacin fsica y lgica
Controles administrativos en un ambiente de Procesamiento de Datos
La mxima autoridad del rea de Informtica de una empresa o
institucin debe implantar los siguientes controles que se agruparan de
la siguiente forma:
1.- Controles de Preinstalacin
2.- Controles de Organizacin y Planificacin
3.- Controles de Sistemas en Desarrollo y Produccin
4.- Controles de Procesamiento
5.- Controles de Operacin
6.- Controles de uso de Microcomputadores
1.- Controles de Preinstalacin
Hacen referencia a procesos y actividades previas a la adquisicin e
instalacin de un equipo de computacin y obviamente a la

automatizacin de los sistemas existentes.


Objetivos:
Garantizar que el hardware y software se adquieran siempre y cuando
tengan la seguridad de que los sistemas computarizados proporcionaran
mayores beneficios que cualquier otra alternativa.
Garantizar la seleccin adecuada de equipos y sistemas de computacin
Asegurar la elaboracin de un plan de actividades previo a la instalacin
Acciones a seguir:
o Elaboracin de un informe tcnico en el que se justifique la adquisicin
del equipo, software y servicios de computacin, incluyendo un estudio
costo-beneficio.
o Formacin de un comit que coordine y se responsabilice de todo el
proceso de adquisicin e instalacin
o Elaborar un plan de instalacin de equipo y software (fechas,
actividades, responsables) el mismo que debe contar con la aprobacin
de los proveedores del equipo.
o Elaborar un instructivo con procedimientos a seguir para la seleccin y
adquisicin de equipos, programas y servicios computacionales. Este
proceso debe enmarcarse en normas y disposiciones legales.
o Efectuar las acciones necesarias para una mayor participacin de
proveedores.
o Asegurar respaldo de mantenimiento y asistencia tcnica.
2.- Controles de organizacin y Planificacin
Se refiere a la definicin clara de funciones, lnea de autoridad y
responsabilidad de las diferentes unidades del rea PAD, en labores
tales como:
Disear un sistema
Elaborar los programas
Operar el sistema
Control de calidad
Se debe evitar que una misma persona tenga el control de toda una
operacin.
Acciones a seguir

o La unidad informtica debe estar al mas alto nivel de la pirmide


administrativa de manera que cumpla con sus objetivos, cuente con el
apoyo necesario y la direccin efectiva.
o Las funciones de operacin, programacin y diseo de sistemas deben
estar claramente delimitadas.
o Deben existir mecanismos necesarios a fin de asegurar que los
programadores y analistas no tengan acceso a la operacin del
computador y los operadores a su vez no conozcan la documentacin de
programas y sistemas.
o Debe existir una unidad de control de calidad, tanto de datos de
entrada como de los resultados del procesamiento.
o El manejo y custodia de dispositivos y archivos magnticos deben
estar expresamente definidos por escrito.
o Las actividades del PAD deben obedecer a planificaciones a corto,
mediano y largo plazo sujetos a evaluacin y ajustes peridicos Plan
Maestro de Informtica
o Debe existir una participacin efectiva de directivos, usuarios y
personal del PAD en la planificacin y evaluacin del cumplimiento del
plan.
o Las instrucciones deben impartirse por escrito.
3.- Controles de Sistema en Desarrollo y Produccin
Se debe justificar que los sistemas han sido la mejor opcin para la
empresa, bajo una relacin costo-beneficio que proporcionen oportuna y
efectiva informacin, que los sistemas se han desarrollado bajo un
proceso planificado y se encuentren debidamente documentados.
Acciones a seguir:
Los usuarios deben participar en el diseo e implantacin de los
sistemas pues aportan conocimiento y experiencia de su rea y esta
actividad facilita el proceso de cambio
o El personal de auditora interna/control debe formar parte del grupo
de diseo para sugerir y solicitar la implantacin de rutinas de control
o El desarrollo, diseo y mantenimiento de sistemas obedece a planes
especficos, metodologas estndares, procedimientos y en general a

normatividad escrita y aprobada.


o Cada fase concluida debe ser aprobada documentadamente por los
usuarios mediante actas u otros mecanismos a fin de evitar reclamos
posteriores.
o Los programas antes de pasar a Produccin deben ser probados con
datos que agoten todas las excepciones posibles.
o Todos los sistemas deben estar debidamente documentados y
actualizados. La documentacin deber contener:
- Informe de factibilidad
- Diagrama de bloque
- Diagrama de lgica del programa - Objetivos del programa
- Listado original del programa y versionees que incluyan los cambios
efectuados con antecedentes de pedido y aprobacin de modificaciones
- Formatos de salida
- Resultados de pruebas realizadas
o Implantar procedimientos de solicitud, aprobacin y ejecucin de
cambios a programas, formatos de los sistemas en desarrollo.
o El sistema concluido ser entregado al usuario previo entrenamiento y
elaboracin de los manuales de operacin respectivos
4.- Controles de Procesamiento
Los controles de procesamiento se refieren al ciclo que sigue la
informacin desde la entrada hasta la salida de la informacin, lo que
conlleva al establecimiento de una serie de seguridades para:
o Asegurar que todos los datos sean procesados.
o Garantizar la exactitud de los datos procesados.
o Garantizar que se grabe un archivo para uso de la gerencia y con fines
de auditora
o Asegurar que los resultados sean entregados a los usuarios en forma
oportuna y en las mejores condiciones.
Acciones a seguir:
o Validacin de datos de entrada previo procesamiento debe ser
realizada en forma automtica: clave, dgito autoverificador, totales de
lotes, etc.

o Preparacin de datos de entrada debe ser responsabilidad de usuarios


y consecuentemente su correccin.
o Recepcin de datos de entrada y distribucin de informacin de salida
debe obedecer a un horario elaborado en coordinacin con el usuario,
realizando un debido control de calidad.
o Adoptar acciones necesaria para correcciones de errores.
o Analizar conveniencia costo-beneficio de estandarizacin de
formularios, fuente para agilitar la captura de datos y minimizar errores.
o Los procesos interactivos deben garantizar una adecuada interrelacin
entre usuario y sistema.
o Planificar el mantenimiento del hardware y software, tomando todas
las seguridades para garantizar la integridad de la informacin y el buen
servicio a usuarios.
5.- Controles de Operacin
Abarcan todo el ambiente de la operacin del equipo central de
computacin y dispositivos de almacenamiento, la administracin de la
cintoteca y la operacin de terminales y equipos de comunicacin por
parte de los usuarios de sistemas on line.
Los controles tienen como fin:
o Prevenir o detectar errores accidentales que puedan ocurrir en el
Centro de Cmputo durante un proceso
o Evitar o detectar el manejo de datos con fines fraudulentos por parte
de funcionarios del PAD
o Garantizar la integridad de los recursos informticos.
o Asegurar la utilizacin adecuada de equipos acorde a planes y
objetivos.
Acciones a seguir:
o El acceso al centro de computo debe contar con las seguridades
necesarias para reservar el ingreso al personal autorizado
o Implantar claves o password para garantizar operacin de consola y
equipo central (mainframe), a personal autorizado.
o Formular polticas respecto a seguridad, privacidad y proteccin de las
facilidades de procesamiento ante eventos como: incendio, vandalismo,

robo y uso indebido, intentos de violacin y como responder ante esos


eventos.
o Mantener un registro permanente (bitcora) de todos los procesos
realizados, dejando constancia de suspensiones o cancelaciones de
procesos.
o Los operadores del equipo central deben estar entrenados para
recuperar o restaurar informacin en caso de destruccin de archivos.
o Los backups no deben ser menores de dos (padres e hijos) y deben
guardarse en lugares seguros y adecuados, preferentemente en bvedas
de bancos.
o Se deben implantar calendarios de operacin a fin de establecer
prioridades de proceso.
o Todas las actividades del Centro de Computo deben normarse
mediante manuales, instructivos, normas, reglamentos, etc.
o El proveedor de hardware y software deber proporcionar lo siguiente:
- Manual de operacin de equipos
- Manual de lenguaje de programaci;n
- Manual de utilitarios disponibles
- Manual de Sistemas operativos
o Las instalaciones deben contar con sistema de alarma por presencia
de fuego, humo, asi como extintores de incendio, conexiones elctricas
seguras, entre otras.
o Instalar equipos que protejan la informacin y los dispositivos en caso
de variacin de voltaje como: reguladores de voltaje, supresores pico,
UPS, generadores de energa.
o Contratar plizas de seguros para proteger la informacin, equipos,
personal y todo riesgo que se produzca por casos fortuitos o mala
operacin.
6.- Controles en el uso del Microcomputador
Es la tarea ms difcil pues son equipos mas vulnerables, de fcil acceso,
de fcil explotacin pero los controles que se implanten ayudaran a
garantizar la integridad y confidencialidad de la informacin.
Acciones a seguir:

o Adquisicin de equipos de proteccin como supresores de pico,


reguladores de voltaje y de ser posible UPS previo a la adquisicin del
equipo
o Vencida la garanta de mantenimiento del proveedor se debe contratar
mantenimiento preventivo y correctivo.
o Establecer procedimientos para obtencin de backups de paquetes y
de archivos de datos.
o Revisin peridica y sorpresiva del Contenido del disco para verificar la
instalacin de aplicaciones no relacionadas a la gestin de la empresa.
o Mantener programas y procedimientos de deteccin e inmunizacin de
virus en copias no autorizadas o datos procesados en otros equipos.
o Propender a la estandarizacin del Sistema Operativo, software
utilizado como procesadores de palabras, hojas electrnicas,
manejadores de base de datos y mantener actualizadas las versiones y
la capacitacin sobre modificaciones incluidas.
Revisin de Centros de Cmputo
Consiste en revisar los controles en las operaciones del centro de
procesamiento de informacin en los siguientes aspectos:
1.- Revisin de controles en el equipo
Se hace para verificar si existen formas adecuadas de detectar errores
de procesamiento, prevenir accesos no autorizados y mantener un
registro detallado de todas las actividades del computador que debe ser
analizado peridicamente.
2.- Revisin de programas de operacin
Se verifica que el cronograma de actividades para procesar la
informacin asegure la utilizacin efectiva del computador.
3.- Revisin de controles ambientales
Se hace para verificar si los equipos tienen un cuidado adecuado, es
decir si se cuenta con deshumidificadores, aire acondicionado, fuentes
de energa continua, extintores de incendios, etc.
4.- Revisin del plan de mantenimiento
Aqu se verifica que todos los equipos principales tengan un adecuado
mantenimiento que garantice su funcionamiento continuo.

5.- Revisin del sistema de administracin de archivos


Se hace para verificar que existan formas adecuadas de organizar los
archivos en el computador, que estn respaldados, as como asegurar
que el uso que le dan es el autorizado.
6.- Revisin del plan de contingencias
Aqu se verifica si es adecuado el plan de recupero en caso de desastre,
el cual se detalla mas adelante.
2. Evaluacin de la Seguridad
La computadora es un instrumento que estructura gran cantidad de
informacin, la cual puede ser confidencial para individuos, empresas o
instituciones, y puede ser mal utilizada o divulgada a personas que
hagan mal uso de esta. Tambin pueden ocurrir robos, fraudes o
sabotajes que provoquen la destruccin total o parcial de la actividad
computacional. Esta informacin puede ser de suma importancia, y el no
tenerla en el momento preciso puede provocar retrasos sumamente
costosos.
En la actualidad y principalmente en las computadoras personales, se ha
dado otro factor que hay que considerar: el llamado virus de las
computadoras, el cual, aunque tiene diferentes intenciones, se
encuentra principalmente para paquetes que son copiados sin
autorizacin (piratas) y borra toda la informacin que se tiene en un
disco.
Al auditar los sistemas se debe tener cuidado que no se tengan copias
piratas o bien que, al conectarnos en red con otras computadoras, no
exista la posibilidad de transmisin del virus. El uso inadecuado de la
computadora comienza desde la utilizacin de tiempo de mquina para
usos ajenos de la organizacin, la copia de programas para fines de
comercializacin sin reportar los derechos de autor hasta el acceso por
va telefnica a bases de datos a fin de modificar la informacin con
propsitos fraudulentos.
La seguridad en la informtica abarca los conceptos de seguridad fsica y
seguridad lgica:
o La seguridad fsica, se refiere a la proteccin del Hardware y de los

soportes de datos, as como a la de los edificios e instalaciones que los


albergan. Contempla las situaciones de incendios, sabotajes, robos,
catstrofes naturales, etc.
o La seguridad lgica, se refiere a la seguridad de uso del software, a la
proteccin de los datos, procesos y programas, as como la del ordenado
y autorizado acceso de los usuarios a la informacin.
Un mtodo eficaz para proteger sistemas de computacin es el software
de control de acceso.
Dicho simplemente, los paquetes de control de acceso protegen contra
el acceso no autorizado, pues piden del usuario una contrasea antes de
permitirle el acceso a informacin confidencial.
Dichos paquetes han sido populares desde hace muchos aos en el
mundo de las computadoras grandes, y los principales proveedores
ponen a disposicin de clientes algunos de estos paquetes.
Causas de realizacin de una Auditora de Seguridad
Esta constituye la FASE 0 de la auditora y el orden 0 de actividades de
la misma.
El equipo auditor debe conocer las razones por las cuales el cliente
desea realizar el Ciclo de Seguridad.
Puede haber muchas causas:
o Reglas internas del cliente,
o incrementos no previstos de costes,
o obligaciones legales,
o situacin de ineficiencia global notoria, etc.
De esta manera el auditor conocer el entorno inicial. As, el equipo
auditor elaborar el Plan de Trabajo.
3. Ciclo de Seguridad
El objetivo de la auditora de seguridad es revisar la situacin y las
cuotas de eficiencia de la misma en los rganos ms importantes de la
estructura informtica.
Para ello, se fijan los supuestos de partida:
El rea auditada es la Seguridad.
El rea a auditar se divide en: Segmentos.

Los segmentos se dividen en: Secciones.


Las secciones se dividen en: Subsecciones.
De este modo la auditora se realizara en 3 niveles.
Los segmentos a auditar, son:
Segmento 1: Seguridad de cumplimiento de normas y estndares.
Segmento 2: Seguridad de Sistema Operativo.
Segmento 3: Seguridad de Software.
Segmento 4: Seguridad de Comunicaciones.
Segmento 5: Seguridad de Base de Datos.
Segmento 6: Seguridad de Proceso.
Segmento 7: Seguridad de Aplicaciones.
Segmento 8: Seguridad Fsica.
Conceptualmente la auditoria informtica en general y la de Seguridad
en particular, ha de desarrollarse en seis fases bien diferenciadas:
Fase 0. Causas de la realizacin del ciclo de seguridad.
Fase 1. Estrategia y logstica del ciclo de seguridad.
Fase 2. Ponderacin de sectores del ciclo de seguridad.
Fase 3. Operativa del ciclo de seguridad.
Fase 4. Clculos y resultados del ciclo de seguridad.
Fase 5. Confeccin del informe del ciclo de seguridad.
A su vez, las actividades auditoras se realizan en el orden siguiente:
1. Comienzo del proyecto de Auditora Informtica.
2. Asignacin del equipo auditor.
3. Asignacin del equipo interlocutor del cliente.
4. Cumplimentacin de formularios globales y parciales por parte del
cliente.
5. Asignacin de pesos tcnicos por parte del equipo auditor.
6. Asignacin de pesos polticos por parte del cliente.
7. Asignacin de pesos finales a segmentos y secciones.
8. Preparacin y confirmacin de entrevistas.
9. Entrevistas, confrontaciones y anlisis y repaso de documentacin.
10. Clculo y ponderacin de subsecciones, secciones y segmentos.
11. Identificacin de reas mejorables.

12. Eleccin de las reas de actuacin prioritaria.


13. Preparacin de recomendaciones y borrador de informe
14. Discusin de borrador con cliente.
15. Entrega del informe.
4. Conclusin
La auditora en informtica es la revisin y la evaluacin de los
controles, sistemas, procedimientos de informtica; de los equipos de
cmputo, su utilizacin, eficiencia y seguridad, de la organizacin que
participan en el procesamiento de la informacin, a fin de que por medio
del sealamiento de cursos alternativos se logre una utilizacin ms
eficiente y segura de la informacin que servir para una adecuada
toma de decisiones.
La auditora en informtica deber comprender no slo la evaluacin de
los equipos de cmputo, de un sistema o procedimiento especfico, sino
que adems habr de evaluar los sistemas de informacin en general
desde sus entradas, procedimientos, controles, archivos, seguridad y
obtencin de informacin.
La auditora en informtica es de vital importancia para el buen
desempeo de los sistemas de informacin, ya que proporciona los
controles necesarios para que los sistemas sean confiables y con un
buen nivel de seguridad. Adems debe evaluar todo (informtica,
organizacin de centros de informacin, hardware y software).
5. Bibliografa
http://www.geocities.com/lsialer/NotasInteresantes.htm
http://www.monografias.com/trabajos/auditoinfo/auditoinfo.shtml
http://www.monografias.com/trabajos/maudisist/maudisist.shtml

Das könnte Ihnen auch gefallen