REPÚBLICA BOLIVARIANA DE VENEZUELA MINISTERIO DEL PODER POPULAR PARA LA EDUCACIONINSTITUTO UNIVERSITARIO POLITÉCNICO SANTI...
Introducción      En este informe se presentan diversos puntos correspondientes al tema dela auditoría, iniciándose desde ...
Auditor      Un auditor es aquel que ha sido designado por una autoridad competente,para examinar, evaluar y revisar los r...
Mapa cronológico de la historia y evolución de la auditoría según Carlos Muños Razo                Al subir al trono Sanc...
Mapa Conceptual de los diferentes tipos de Auditoría según Carlos                                        Muños Razo       ...
Cuadro comparativo                        Auditoria Interna                                                   Auditoria Ex...
dirección         un        profundo    • Reorganización de la empresa             contra incendio o mal    conocimiento  ...
Definición de Auditoria informática      Es el conjunto de técnicas, procedimientos y actividades, destinados aanalizar y ...
Importancia de la Auditoria Informática en una Organización       Los órganos de la los Sistemas Informáticos están someti...
Auditoria Informática y Auditoria de Sistemas de Información                        Similitudes                           ...
La Auditoría del Sistema de Información en la empresa, a través de laevaluación y control que realiza, tiene como objetivo...
auditoria del área de Desarrollo de Proyectos de la Informática de una empresa,es porque en ese desarrollo existen, además...
necesidad     y   decide   contrastar   opiniones).   Desviaciones   Presupuestariassignificativas.       - Costes y plazo...
base de datos. Seguridad física. Operaciones y planificación informática. Gestiónde la seguridad de los sistemas y de la c...
Upcoming SlideShare
Loading in...5
×

Auditoria Informatica y de Sistemas de Informacion

26,822

Published on

2 Comments
5 Likes
Statistics
Notes
No Downloads
Views
Total Views
26,822
On Slideshare
0
From Embeds
0
Number of Embeds
1
Actions
Shares
0
Downloads
715
Comments
2
Likes
5
Embeds 0
No embeds

No notes for slide

Transcript of "Auditoria Informatica y de Sistemas de Informacion"

  1. 1. REPÚBLICA BOLIVARIANA DE VENEZUELA MINISTERIO DEL PODER POPULAR PARA LA EDUCACIONINSTITUTO UNIVERSITARIO POLITÉCNICO SANTIAGO MARIÑO EXTENSIÓN PORLAMAR - SEDE GENOVÉS AUDITORÍA INFORMÁTICA AUTOR: FREDDY JAVIER MORENO BRAVO C.I.: 18.058.745 AUDITORIA Y EVALUACIÓN DE SISTEMAS (SAIA) PORLAMAR, SEPTIEMBRE DE 2012
  2. 2. Introducción En este informe se presentan diversos puntos correspondientes al tema dela auditoría, iniciándose desde su historia y evolución hasta describir el perfilprofesional de un auditor Informático. Cabe destacar que la auditoria tiene ciertas variedades, es por esto que seha desarrollado el presente trabajo con la intención de dar a conocer el punto devista de su autor, sintetizando y resaltando los temas más relevantes, adecuados ycorrespondientes a la computación, sistemas, y la ingeniería de estas mismasramas como tal. Se realiza en palabras propias y se muestran cuadros y mapasconceptuales para graficar las ideas a presentar y de esta manera poder hacer delmismo, un medio informativo de fácil entendimiento para sus lectores.
  3. 3. Auditor Un auditor es aquel que ha sido designado por una autoridad competente,para examinar, evaluar y revisar los resultados de una gestión administrativa y/ofinanciera de una institución, empresa u organización, con el fin de informar acercade estos procesos en busca de recomendaciones u observaciones que permitanoptimizar el desempeño de las mismas.Auditoría Sabiendo esto, es posible y definir a la auditoria como una función dedirección cuya finalidad es analizar y apreciar, con vistas a las eventualesacciones correctivas, el control interno de las organizaciones y sus procesos.
  4. 4. Mapa cronológico de la historia y evolución de la auditoría según Carlos Muños Razo  Al subir al trono Sancho VI "El Bravo", ordeno a algunos de sus hombres de confianza que controlaran el destino de losAÑO 1284 caudales públicos. Como resultado de esta medida y como producto de su reinado, se origino el tribunal de cuentas en España  El descubrimiento de América, contribuyó también al crecimiento de la actividad de la auditoría, pues la Corona envió visitadores a revisar las cuentas y resultados de sus colonias; dichos visitadores supervisaban Año 1492 que el registro y manejo de las cuentas fueran correctos y emitían una opinión sobre la actuación de los encargados.  Se estima que el verdadero nacimiento de la auditoria fue a finales del siglo XV cuando países poderosos y algunos personajes influyentes de ese entonces, recurrían a los servicios de revisores Siglo XV de cuentas, quienes se encargaban de revisar las cuentas manejadas por los administradores de sus bienes, y se aseguraban de que no hubiera fraudes en los reportes que se les presentaban.  A mediados del siglo XIX, la Ley de Empresas del Reino Unido de Inglaterra, impuso la obligación de ejecutar auditorías a los resultados financieros, el balance general, los Siglo XIX registros contables y las actividades financieras de las empresas públicas  Del año 1912 al 1984, desde el Instituto de Contadores Públicos de España hasta Robert J. Thierauf, quien habló sobre la auditoria Siglo XX administrativa como una técnica utilizada para evaluar las áreas operacionales de una organización, enfocando su trabajo desde el punto de vista administrativo
  5. 5. Mapa Conceptual de los diferentes tipos de Auditoría según Carlos Muños Razo Auditorías Por su lugar de aplicación Por su área de aplicación Auditoría externa Auditoría financiera Auditoría interna Auditoría administrativaEspecializadas en áreas específicas Auditoría operacional Auditoría al área médica Auditoría integral (Evaluación médico-sanitaria) Auditoría gubernamental Auditoría al desarrollo de obras y Auditoría de sistemas Construcciones De sistemas computacionales (Evaluación de ingeniería) Auditoría informática Auditoría fiscal Auditoría con la computadora Auditoría laboral Auditoría sin la computadora Auditoría de proyectos de inversión Auditoría a la gestión informática Auditoría a la caja chica o Auditoría al sistema de cómputo Caja mayor (arqueos) Auditoría alrededor de la computadora Auditoría al manejo de mercancías Auditoría de la seguridad (inventarios) de sistemas computacionales Auditoría ambiental Auditoría a los sistemas de redes Auditoría de sistemas Auditoría integral a los centros de cómputo Auditoría ISO-9000 a los sistemas computacionales Auditoría outsourcing Auditoría ergonómica de sistemas computacionales
  6. 6. Cuadro comparativo Auditoria Interna Auditoria Externa Ventajas Desventajas Ventajas Desventajas  Facilita una ayuda  Tiene la desventaja que cada  Las ventajas para todos  El trabajo es más primordial a la dirección al empresa tiene sus los empresarios, no arduo en la evaluar de forma características propias y importando su tamaño, recopilación de datos relativamente especiales de manera que localización o sector en el para explicar independiente los deben enfocarse al tipo de que actúen sus empresas. resultados como: sistemas de organización empresa que se trate, además  Los diversos métodos de  Falta de elementos y de administración puede modificarse por que es trabajo empleados en las en los almacenes de el control interno halla variado Facilita una evaluación auditorías externas repuestos por lo que los procedimientos global y objetiva de los permiten su adecuación al también serán diferentes.  Falta o exceso en el problemas de la empresa, tipo de empresa al que se almacenaje de que generalmente suelen dirige en cada caso. La materias primas ser interpretados de una auditoría empresarial manera parcial por los puede ser aprovechada,  Falta o exceso en el departamentos afectados. entre otras cosas, en los almacenaje de procesos siguientes: productos terminados Pone a disposición de la  Deficiente instalación
  7. 7. dirección un profundo • Reorganización de la empresa contra incendio o mal conocimiento de las desarrollo de Plan de • Atribución o reparto de nuevas operaciones de la emergencia funciones a los empleados empresa, proporcionado  Deficiencias en la • Análisis de los asuntos por el trabajo de contabilidad empresariales verificación de los datos contables y financieros. • Elaboración de descripciones de  Deficiencias en los puestos de trabajo algunas Normas ISO Contribuye eficazmente a evitar las actividades • Estudio de los requisitos de las  Deficiencias en el rutinarias y la inercia competencias para cada puesto plan de trabajo de burocrática que calidad (partes diarios • Examen de la actitud de los generalmente se de trabajo de cada empleados hacia el trabajo desarrollan en las grandes departamento) • Estudio de la motivación de los empresas.  Deficiencias en la empleados Favorece la protección de distribución ordenada los intereses y bienes de de deshechos la empresa frente a terceros.
  8. 8. Definición de Auditoria informática Es el conjunto de técnicas, procedimientos y actividades, destinados aanalizar y evaluar el funcionamiento de los sistemas informáticos de un ente, porlo que comprende un examen metódico, puntual y discontinuo, con el propósito demejorar aspectos como: Control y seguridad de los sistemas informáticos;Cumplimiento de la normativa tecnológica del ente; Control de planes decontingencia; Eficacia y rentabilidad en el manejo de los sistemas.Alcance de la auditoría informática El alcance ha de definir con precisión el entorno y los límites en que va adesarrollarse la auditoria informática, se completa con los objetivos de ésta. Elalcance ha de figurar expresamente en el Informe Final, de modo que quedeperfectamente determinado no solamente hasta que puntos se ha llegado, sinocuales materias fronterizas han sido omitidos. En este sentido un ejemplo de estecontrol surge al plantearse las siguientes cuestiones ¿Se someterán los registrosgrabados a un control de integridad exhaustivo- ¿Se comprobará que los controlesde validación de errores son adecuados y suficientes. La indefinición de los alcances de la auditoria compromete el éxito de lamisma. Características de la auditoría informática. La información de la empresa y para la empresa, siempre importante, se haconvertido en un Activo de la misma, como sus Stocks o materias primas si lashay. Por ende, han de realizarse inversiones informática, materia de la que seocupa la Auditoria de Inversión Informática.
  9. 9. Importancia de la Auditoria Informática en una Organización Los órganos de la los Sistemas Informáticos están sometidos al controlcorrespondiente, circunstancia que no se debe olvidar. La importancia de llevar uncontrol de esta herramienta se puede deducir de varios aspectos que acontinuación se detallaran: - Las computadoras y los Centros de Proceso de Datos se convirtieron enblancos apetecibles no solo para el espionaje, sino para la delincuencia y elterrorismo. En este caso interviene la Auditoria Informática de Seguridad. - Las computadoras creadas para procesar y difundir resultados oinformación elaborada pueden producir resultados o información errónea si dichosdatos son, a su vez, erróneos. Este concepto obvio es a veces olvidado por lasmismas empresas que terminan perdiendo de vista la naturaleza y calidad de losdatos de entrada a sus Sistemas Informáticos, con la posibilidad de que seprovoque un efecto cascada y afecte a Aplicaciones independientes. En este casointerviene la Auditoria Informática de Datos. - Un Sistema Informático mal diseñado puede convertirse en unaherramienta harto peligrosa para la empresa: como las maquinas obedecenciegamente a las órdenes recibidas y la modelización de la empresa estádeterminada por las computadoras que materializan los Sistemas de Información,la gestión y la organización de la empresa no puede depender de un Software yHardware mal diseñados. Estos son solo algunos de los varios inconvenientes que puede presentarun Sistema Informático, de ahí la necesidad de la Auditoría de Sistemas.
  10. 10. Auditoria Informática y Auditoria de Sistemas de Información Similitudes Diferencias No se requieren nuevas normas de auditoría,  Se establecen algunos nuevos son las mismas. procedimientos de auditoría. Los elementos básicos de un buen sistema de  Hay diferencias en las técnicas control contable interno siguen siendo los destinadas a mantener un adecuado mismos; por ejemplo, la adecuada segregación control interno contable. de funciones.  Los propósitos principales del estudio y la  Hay alguna diferencia en la manera de evaluación del control contable interno son la estudiar y evaluar el control interno obtención de evidencia para respaldar una contable. opinión y determinar la base, oportunidad y extensión de las pruebas futuras de auditoría.  El énfasis en la evaluación de los sistemas manuales esta en la evaluación de transacciones, mientras que el énfasis en los sistemas informáticos, está en la evaluación del control interno. Características y Objetivos de la Auditoría Informática La Auditoría Informática se puede definir como “el conjunto de procedimientos y técnicas para evaluar y controlar un sistema informático con el fin de constatar si sus actividades son correctas y de acuerdo a las normativas informáticas y generales en la organización”. La Auditoría Informática deberá comprender no sólo la evaluación de los equipos de cómputo, de un sistema o procedimiento específico, sino que además tendrá que evaluar los sistemas de información en general desde sus entradas, procedimientos, controles, archivos, seguridad y obtención de información. Esta es de vital importancia para el buen desempeño de los sistemas de información, ya que proporciona los controles necesarios para que los sistemas sean confiables y con un buen nivel de seguridad. Además debe evaluar todo: informática, organización de centros de información, hardware y software.
  11. 11. La Auditoría del Sistema de Información en la empresa, a través de laevaluación y control que realiza, tiene como objetivo fundamental mejorar larentabilidad, la seguridad y la eficacia del sistema mecanizado de información enque se sustenta. El alcance ha de definir con precisión el entorno y los límites en que va adesarrollarse la auditoría informática, se complementa con los objetivos de ésta. Elalcance ha de figurar expresamente en el Informe Final, de modo que quedeperfectamente determinado no solamente hasta que puntos se ha llegado, sinocuales materias fronterizas han sido omitidas. Ejemplo: ¿Se someterán losregistros grabados a un control de integridad exhaustivo? ¿Se comprobará que loscontroles de validación de errores son adecuados y suficientes? La indefinición delos alcances de la auditoría compromete el éxito de la misma. Control de integridad de registros: Hay Aplicaciones que compartenregistros, son registros comunes. Si una Aplicación no tiene integrado un registrocomún, cuando lo necesite utilizar no lo va encontrar y, por lo tanto, la aplicaciónno funcionaría como debería.*Control de validación de errores: Se corrobora queel sistema que se aplica para detectar y corregir errores sea eficiente.Características de la Auditoría Informática La información de la empresa y para la empresa, siempre importante, se haconvertido en un Activo Real de la misma, como sus Stocks o materias primas silas hay. Por ende, han de realizarse inversiones informáticas, materia de la que seocupa la Auditoría de Inversión Informática. Del mismo modo, los SistemasInformáticos han de protegerse de modo global y particular: a ello se debe laexistencia de la Auditoría de Seguridad Informática en general, o a la auditoría deSeguridad de alguna de sus áreas, como pudieran ser Desarrollo o Técnica deSistemas. Cuando se producen cambios estructurales en la Informática, se reorganizade alguna forma su función: se está en el campo de la Auditoría de OrganizaciónInformática. Estos tres tipos de auditorías engloban a las actividades auditoras quese realizan en una auditoría parcial. De otra manera: cuando se realiza una
  12. 12. auditoria del área de Desarrollo de Proyectos de la Informática de una empresa,es porque en ese desarrollo existen, además de ineficiencias, debilidades deorganización, o de inversiones, o de seguridad, o alguna mezcla de ellas.Síntomas de Necesidad de una Auditoría Informática Las empresas acuden a las auditorías externas cuando existen síntomasbien perceptibles de debilidad. Estos síntomas pueden agruparse en clases:Síntomas de descoordinación y desorganización - No coinciden los objetivos de la Informática de la Compañía y de la propiaCompañía.- Los estándares de productividad se desvían sensiblemente de lospromedios conseguidos habitualmente. [Puede ocurrir con algún cambio masivode personal, o en una restructuración fallida de alguna área o en la modificaciónde alguna Norma importante]Síntomas de mala imagen e insatisfacción de los usuarios: - No se atienden las peticiones de cambios de los usuarios. Ejemplos:cambios de Software en los terminales de usuario, refrescamiento de paneles,variación de los ficheros que deben ponerse diariamente a su disposición, etc.- Nose reparan las averías de Hardware ni se resuelven incidencias en plazosrazonables. El usuario percibe que está abandonado y desatendidopermanentemente. - No se cumplen en todos los casos los plazos de entrega de resultadosperiódicos. Pequeñas desviaciones pueden causar importantes desajustes en laactividad del usuario, en especial en los resultados de Aplicaciones críticas ysensibles.Síntomas de debilidades económico-financieras: - Incremento desmesurado de costes. Necesidad de justificación deInversiones Informáticas (la empresa no está absolutamente convencida de tal
  13. 13. necesidad y decide contrastar opiniones). Desviaciones Presupuestariassignificativas. - Costes y plazos de nuevos proyectos (deben auditarse simultáneamente aDesarrollo de Proyectos y al órgano que realizó la petición).Síntomas de Inseguridad: Evaluación de nivel de riesgos - Seguridad Lógica y/o Seguridad Física Confidencialidad [Los datos son propiedad inicialmente de la organizaciónque los genera. Los datos de personal son especialmente confidenciales]-Continuidad del Servicio. Es un concepto aún más importante que la Seguridad.Establece las estrategias de continuidad entre fallos mediante Planes deContingencia Totales y Locales. - Centro de Proceso de Datos fuera de control, Si tal situación llegara apercibirse, sería prácticamente inútil la auditoría. Esa es la razón por la cual, eneste caso, el síntoma debe ser sustituido por el mínimo indicio. El Auditor Informático debe ser una persona con un alto grado decalificación técnica y al mismo tiempo estar integrado en las corrientesorganizativas empresariales que imperan hoy en día. Se deben de contemplar lassiguientes características para mantener el perfil profesional adecuado yactualizado: 1. La persona o personas que integren esta función deben contemplaren su formación básica una mezcla de conocimientos de auditoría financiera y deinformática en general .Estos últimos deben contemplar conocimientos básicos de:  Desarrollo informático, gestión de proyectos y del ciclo de vida de unproyecto de desarrollo. Gestión del departamento de sistemas. Análisis de riesgoen un entorno informático. Sistema operativo. Telecomunicaciones. Gestión de
  14. 14. base de datos. Seguridad física. Operaciones y planificación informática. Gestiónde la seguridad de los sistemas y de la continuidad empresarial a través de planesde contingencia de la información. Gestión de problemas y de cambios enentornos informáticos. Administración de datos. Comercio electrónico. Encriptaciónde datos. A estos conocimientos básicos se les deberá añadir una especialización enfunción de la importancia económica que distintos componentes financierospuedan tener en un entorno empresarial. Así en un entorno financiero puedentener mucha importancia las comunicaciones y será necesario que alguien dentrode la función de auditoría informática tenga esta especialización, pero esto mismopuede no ser válido para un entorno productivo en el que las transacciones EDIpueden ser más importantes. El auditor informático debe conocer técnicas de gestión empresarial y sobretodo de gestión del cambio ya que las recomendaciones y soluciones que aportendeben estar en la línea de la búsqueda optima de la mejor solución para losobjetivos empresariales que se persiguen y con los recursos que se tienen. El auditor informático debe tener siempre el concepto de calidad total.Como parte de un colectivo empresarial, bien sea permanentemente como auditorinterno o puntualmente como auditor externo, el concepto de calidad total hará quesus conclusiones y trabajo sean reconocidos como un elemento valioso dentro dela organización y que los resultados sean aceptados en su totalidad. Estaaplicación organizativa debe hacer que la propia imagen del auditor informáticosea más reconocida de forma positiva por la organización.

×