Вы находитесь на странице: 1из 5

Industrial Data

ISSN: 1560-9146
iifi@unmsm.edu.pe
Universidad Nacional Mayor de San Marcos
Per

Ramrez R., Guadalupe; lvarez D., Ezzard


Auditora a la Gestin de las Tecnologas y Sistemas de Informacin
Industrial Data, vol. 6, nm. 1, agosto, 2003, pp. 99-102
Universidad Nacional Mayor de San Marcos
Lima, Per

Disponible en: http://www.redalyc.org/articulo.oa?id=81606114

Cmo citar el artculo


Nmero completo
Sistema de Informacin Cientfica
Ms informacin del artculo Red de Revistas Cientficas de Amrica Latina, el Caribe, Espaa y Portugal
Pgina de la revista en redalyc.org Proyecto acadmico sin fines de lucro, desarrollado bajo la iniciativa de acceso abierto
Vol. (6) 1: pp. 99-102

AUDITORA A LAGESTIN DE LAS


TECNOLOGAS Y SISTEMAS DE
INFORMACIN (1)
Guadalupe Ramrez R.
(2)
EzzardlvarezD.

INTRODUCCIN
RESUMEN
Una de las principales preocupaciones de las Entidades Pblicas que han realizado ingentes esfuerzos
El artculo plantea utilizar la en la implementacin de tecnologas de informacin, es que probablemente no ven que las inversiones
Auditoria Informtica como una que han realizado den soluciones inmediatas, tangibles y medibles; y all donde se vea una oportunidad
herramienta que gestione el uso de mejora, realmente estn creando un problema difcil de administrar, controlar y caro de mantener.
adecuado de la tecnologa de La Auditora Informtica se constituye en una herramienta que gestiona la tecnologa de la informacin
informacin, apoyado en la en las entidades, a travs de auditoras internas y externas.
aplicacin de la normativa legal y
en estndares informticos El presente trabajo propone una metodologa de auditora informtica con la finalidad de medir los
internacionales. En la riesgos y evaluar los controles en el uso de las tecnologas de informacin, haciendo uso de tcnicas
metodologa se han considerado y estrategias de anlisis, que permitan que la auditora informtica se convierta en una real y eficiente
dos aspectos bsicos: La herramienta de gestin de tecnologas de informacin, a disposicin de las Entidades Pblicas.
identificacin de reas de riesgo
y la identificacin de reas de
control. COMPENDIO DE NORMATIVIDAD SOBRE EL USO DE TECNOLOGAS DE
INFORMACIN EN EL PER
Palabras Claves: Auditoria
informtica. Riesgos informticos. El Instituto Nacional de Estadstica e Informtica del Per ha publicado su obra titulada "Compendio
Tecnologa de la informacin. de Normatividad sobre el uso de Tecnologas de Informacin en el Per", la misma que compila la
legislacin establecida por el Gobierno y el Congreso de la Repblica. Se inicia con los mandatos
previstos en la Constitucin de Poltica, contina con las leyes que garantizan la libertad de informacin,
ABSTRACT leyes de derecho de autor y derechos conexos, normas sobre delitos informticos, normas sobre
firmas y certificados digitales, la ley que permite la utilizacin de los medios electrnicos para la
This article outlines the use of comunicacin de la manifestacin de voluntad, normas sobre el uso de Tecnologas de Informacin
computing audit as a tool to exert en la gestin de archivos y documentos y normas que regulan el uso de formatos electrnicos en las
a suitable use of information instituciones de Administracin Pblica.
thechnology, supported by
applying legal regulations as well
as international computing NORMAS TCNICAS DE CONTROL INTERNO PARA EL SECTOR PBLICO
standards. In methodology, two
basic features have been
Las Normas de Control Interno para el Sector Pblico son guas generales dictadas por la Contralora
considered: both risk areas and
General de la Repblica, con el objeto de promover una sana administracin de los recursos
control areas identification.
pblicos en las entidades en el marco de una adecuada estructura del control interno. Estas normas
establecen las pautas bsicas y guan el accionar de las entidades del sector pblico hacia la
Key Words: Computing audit.
bsqueda de la efectividad, eficiencia y economa en las operaciones.
Computing risks. Information
technology. (1)
IngenierodeSistemas.
DoctorandoenSistemas,UNFV
(2)
JefedelaOficinadeInformtica.
FacultaddeIngenieraIndustrial,UNMSM

agosto 2003 NOTAS CIENTFICAS 99


>>> AUDITORA A LA GESTIN DE LAS TECNOLOGAS Y SISTEMAS DE INFROMACIN

de riesgos y controles en la gestin de las tecnologas de


informacin, para su efectivo apoyo al logro de los objetivos de
AUDITORA la institucin, para el cumplimiento de sus metas estratgicas,
asociado a la nueva economa digital en la que se desenvuelven
(Ver Figura 2).
COMPARACIONES

Por un lado la identificacin de riesgos nos sirve para determinar


IDEAL REAL el nivel de exposicin de la institucin al inadecuado uso de los
servicios que brinda la tecnologa de la informacin; pero adems
permite gestionar los riesgos, implementando controles que estn
DIFERENCIA
orientados a evitarlos, transferirlos, reducirlos o asumirlos
gerencialmente.

OBSERVAC IONES Por tanto, es necesario definir ambos conceptos: riesgos y


controles, para fines del trabajo de investigacin:
Figura 1. Esquema del concepto clsico de Auditora
a. Riesgo: Un riesgo impide que la Entidad logre alcanzar los
objetivos establecidos como negocio y que en el tiempo dicha
Las normas de control interno para sistemas computarizados situacin genere debilidades en el control interno. Los riesgos
pertenecen a la categora 500 de las Normas de Control Interno se agrupan de acuerdo a su impacto en la institucin.
para el Sector Pblico y se indican a continuacin:
b. Control: Un control establece las medidas implementadas en
500-01 Organizacin del rea informtica las Entidad con la finalidad de reducir los riesgos existentes y
500-02 Plan de sistemas de informacin proteger los activos ms importantes.
500-03 Controles de datos fuente, de operacin y de salida
500-04 Mantenimiento de equipos de cmputo
500-05 Seguridad de programas, de datos y equipos de cmputo
500-06 Plan de contingencias
AUDITORA INFORMTICA DE LA
500-07 Aplicacin de tcnicas de Intranet GESTIN DE LAS TECNOLOGAS
500-08 Gestin ptima de software adquirido a medida por DE INFORMACIN
entidades pblicas
Comparaciones

CONCEPCIN DE LA PROPUESTA DE AUDITORA


INFORMTICA Gestin Ideal de las
Tecnologas de Informacin
Gestin Real de las
Tecnologas de Informacin

Segn Alonso Hernndez Garca , "conceptualmente la auditora,


toda y cualquier auditora, es la actividad consistente en la emisin Diferencias
de una opinin profesional sobre si el objeto sometido a anlisis
presenta adecuadamente la realidad que pretende reflejar y/o
cumple las condiciones que le han sido prescritas."
RIESGOS
De aqu se deduce la importancia de establecer una opinin
objetiva, fundada en las evidencias encontradas, sobre las
diferencias existentes entre el planteamiento del funcionamiento
CONTROLES
de cualquier rea a auditar y su ejecucin real en la organizacin,
SS
y comunicarlas a las personas correspondientes.
Figura 2. Esquema de Auditora Informtica de la gestin de
Se plantea que una de las formas de Auditora Informtica aplicado tecnologas de informacin
a Entidades Pblicas es el proceso orientado a la identificacin

100 NOTAS CIENTFICAS agosto 2003


Guadalupe Ramrez R. y Ezzard lvarez D. >>>

En la Figura 3 se muestra la estrategia utilizada para la c. Desarrollo y Mantenimiento de Sistemas de Informacin


implementacin de las mejores prcticas de control, es un proceso de la Entidad: Para garantizar la disponibilidad de los
de benchmarking, que toma en cuenta las mejores sistemas cuando se necesiten, que se controle la integridad
recomendaciones internacionales, como las contenidas en el de los datos y que satisfagan a los usuarios.
COBIT, las utilizadas por empresas de prestigio internacional, las d. Continuidad de SI de la Entidad: Reducir al mnimo la
normas internacionales de auditora, entre otros; los que permiten posibilidad de que ocurra un desastre total y garantizar que el
obtener altos niveles de seguridad, fiabilidad y conformidad en la negocio pueda reanudar sus operaciones con efectividad en
gestin de la tecnologa de la informacin. caso de que ya no se disponga de las instalaciones de
procesamiento existentes.
Los riesgos de tecnologa de informacin que afectan a las Entidades
Pblicas estn relacionados con 3 aspectos bsicamente: A continuacin se presenta en la Figura 4, la Visin Sistmica de
la Metodologa propuesta, donde se puede apreciar al rea de
a. Dependencia en el uso de tecnologa de informacin: Informtica de la Entidad, no como un departamento de la
Relacionada con el uso que efecta la Entidad y la importancia organizacin sino ms bien como el entorno informtico.
que representa para el desarrollo de sus operaciones
b. Confiabilidad en el uso de tecnologa de informacin: El proceso de auditora, muestra claramente dos reas bien
Relacionada con resultados del procesamiento de datos y definidas: el rea de Riesgos y el rea de Control. Los riesgos
que no requieren trabajo manual por los usuarios para identificados nos llevarn automticamente a definir las reas de
completar la informacin. control; de similar modo, las reas de control deben de ser
c. Cambios en la tecnologa de informacin: Ralacionado evaluadas para determinar si los esfuerzos de la Entidad estn
con la automatizacin de los procesos principales de la Entidad siendo orientados a cubrir reas de riesgo y no se presente el
y la adecuacin de esos procesos automatizados a nuevas caso de que dichos esfuerzos estn mal orientados.
necesidades de la Entidad motivados por regulacin o por
modernizacin para mantenerse competitivos o lograr su La tercera parte de este diagrama muestra la comparacin entre
acreditacin. las reas de Control y las Mejores Prcticas de Control; esto
significa que debemos de realizar un proceso de benchmarking
Para la evaluacin de los controles se utilizan 4 grandes reas: con la finalidad de asegurarnos que las Entidades Pblicas, donde
el gobierno ha realizado grandes inversiones en tecnologas de
a. Administracin de los recursos de TI: Para asegurar que la informacin, estos, estn siendo utilizados y protegidos
la Entidad utilice tecnologa de informacin bajo criterios de eficientemente, para ello tomaremos como referencia aquellas
costo-beneficio, considerando las necesidades de recomendaciones de Organismos Internacionales que orientan la
automatizacin y adecuacin de cambios del entorno en que gestin de Auditora Informtica en el Mundo tal como ISACAF, el
se desenvuelve. COBIT, Firmas Auditoras de prestigio internacional, las NAGU,
b. Seguridad Fsica y Seguridad de Informacin: Para las MAGU, entre otras.
garantizar que el ambiente en el que los sistemas funcionan
protege su confidencialidad, integridad y confiabilidad, la Finalmente, la visin sistmica muestra los factores del entorno
reduccin al mnimo del riesgo de que ocurran daos que afectan de alguna manera la gestin de la tecnologa de la
accidentales o intencionales a los equipos. informacin en las Entidades Pblicas.

RIESGOS CONTROLES CONCLUSIONES


cmo eliminarlos,
transferirlos, reducirlos, La metodologa propuesta permite revisar el uso de la tecnologa
de informacin en la Entidad, utilizando tcnicas modernas para la
Estndares Internacionales
COBIT
recopilacin de informacin y anlisis detallado, con la finalidad
Proceso de Benchmarking
NAGU MEJORES de identificar los riesgos y evaluar los controles en el uso de las
MAGU PRCTICAS
Normas legales, etc. mismas.

Figura 3. Esquema de implementacin de controles La Auditora Informtica permite a la Entidad Pblica buscar los
medios para alcanzar los estndares internacionales en el uso

agosto 2003 NOTAS CIENTFICAS 101


>>> AUDITORA A LA GESTIN DE LAS TECNOLOGAS Y SISTEMAS DE INFROMACIN

Avance Tecnolgico Cotos de la Tecnologa Competencia

Trabajo en
GESTIN DE LA TECNOLOGA DE LAEquipo
INFORMACIN
Leyes
IDEAL REAL

Procesos de
Cultura Organizacional Negocio
Qu controles implementar Procedimientos
Cultura
RIESGO CONTROL
Organizacional Para controlar riesgos Infraestructura
Tecnolgica
Estndares
EFECTOS:
Comparar Seguridad
DESARROLLO DE Fiabilidad
CONFIABILIDAD EN SISTEMAS DE Lmite del rea
Conformidad
EL USO DE TI INFORMACIN de Sistemas/
Informtica/
ADMINISTRACIN
MEJORES Telemtica/
COBIT,
DE LOS RECURSOS PRCTICAS Teleproceso de
ISACAF
CAMBIOS DE TI la Entidad
EN EL USO
DE TI
SEGURIDAD FSICA Y NAGU,
DEPENDENCIA
Idiosincrasia SEGURIDAD DE LA MAGU
EN EL USO
de la TI INFORMACIN Polticas
DE TI
CONTINUIDAD EMPRESAS
Normas DE LOS INTERNACIONALES
Nivel de Conocimientos SISTEMAS AUDITORAS
de TI

PROCESO DE SEGUIMIENTO

Catstrofes Estndares Internacionales

Figura 4. Visin sistemtica de la auditora informtica

adecuado de las tecnologas de informacin, con miras a una 3. Ferreyros Morn, Juan A. (1995), Informtica Contable y
certificacin de calidad.Pone al descubierto si los esfuerzos de la Auditora de Sistemas. Edit. La Senda. Per.
Entidad estn correctamente orientados a controlar los riesgos de
mayor impacto y a redireccionar aquellos esfuerzos orientados a 4. Gil Peuchan, Ignacio. (1999), Sistemas y Tecnologas de la
reas que no representan riesgos. Informacin para la Gestin. Edit. McGraw Hill. Madrid-
Espaa.
La estrategia utilizada para la implementacin de las mejores prcticas
de control, es un proceso de benchmarking, que toma en cuenta las 5. Hernndez, Roberto; Fernndez, Carlos; Baptista,
mejores recomendaciones internacionales de instituciones que Pilar. (1998), Metodologa de la investigacin. Edit. Mc
orientan las auditoras informticas a nivel mundial, las normas Graw Hill, Mxico.
contenidas en el COBIT, las utilizadas por empresas de prestigio
internacional, las normas internacionales de auditora, entre otros; 6. IBM del Per. (1998), Control y Auditora de Sistemas de
los que permiten obtener altos niveles de seguridad, fiabilidad y Informacin. Departamento de Educacin de IBM del Per S.A.
conformidad en la gestin de la tecnologa de la informacin.
7. IBM del Per. (1998), Seguridad en Sistemas de Informacin.
Departamento de Educacin de IBM del Per S.A.
BIBLIOGRAFA
8. INEI. (1996), Auditora Informtica. Publicacin del Instituto
1. Derrien, Y. (1994), Tcnicas de Auditora Informtica. Nacional de Estadstica e Informtica del Per.
Marcombo, Barcelona.
9. Murphy, David. (1998), La auditora de sistemas informticos.
2. Echenique Garca, Jos Antonio. (1995), Auditora en Temas Avanzados. Documento hecho en la Escuela Nacional
Informtica. Edit. Mc Graw Hill, Mxico. de Control. Contralora General de la Repblica.

102 NOTAS CIENTFICAS agosto 2003

Вам также может понравиться