0% encontró este documento útil (0 votos)
267 vistas9 páginas

Elementos del Control Interno y COSO

El documento describe los conceptos de control interno, sistemas de gestión de la seguridad de la información (ISO 27000) y marcos de control interno como COSO y COBIT. Explica que el control interno consiste en políticas y procedimientos para lograr objetivos de confiabilidad de informes, eficiencia operativa y cumplimiento legal. Luego describe los componentes y actualizaciones de los marcos COSO y COBIT para la gestión de riesgos y control en tecnologías de la información.

Cargado por

Efra20hc98
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
267 vistas9 páginas

Elementos del Control Interno y COSO

El documento describe los conceptos de control interno, sistemas de gestión de la seguridad de la información (ISO 27000) y marcos de control interno como COSO y COBIT. Explica que el control interno consiste en políticas y procedimientos para lograr objetivos de confiabilidad de informes, eficiencia operativa y cumplimiento legal. Luego describe los componentes y actualizaciones de los marcos COSO y COBIT para la gestión de riesgos y control en tecnologías de la información.

Cargado por

Efra20hc98
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd

Control interno

Para Arens, Elder, & Beasley (2007) afirman que “Un sistema de control interno consiste

en políticas y procedimientos diseñados para proporcionar una seguridad razonable a la

administración de que la compañía va a cumplir con sus objetivos y metas” (p. 270).

La administración cuenta con tres objetivos para el diseño de un control interno efectivo:

 Confiabilidad de los informes financieros.

 Eficiencia y eficacia de las operaciones.

 Cumplimiento con las leyes y reglamentos.

Normas ISO.

Las normas ISO son un conjunto de normas que están orientadas a ordenar la gestión de

una empresa en diferentes ámbitos. “Son documentos que especifican requerimientos que

pueden ser empleados en organizaciones para garantizar que los productos y/o servicios

ofrecidos que cumplan con su objetivo y además de asegurar que los productos y/o servicios

alcanzan la calidad deseada” (ISOtools, 2015, párr. 2).

ISO en auditoria en sistemas.

En concreto la familia de normas ISO/IEC 27000 son un conjunto de estándares de

seguridad (desarrollados o en fase de desarrollo) que proporciona un marco para la gestión

de la seguridad. La seguridad de la información, según la ISO 27001, se basa en la

preservación de su confidencialidad, integridad y disponibilidad, así como la de los

sistemas aplicados para su tratamiento (Auditoria-Informat, 2016, párrs. 2,3).

1. Confidencialidad: la información no se pone a disposición ni se revela a individuos,

entidades o procesos no autorizados.

2. Integridad: mantenimiento de la exactitud y completitud de la información y sus

métodos de proceso.
3. Disponibilidad: acceso y utilización de la información y los sistemas de tratamiento de

la misma por parte de los individuos o procesos autorizados cuando lo requieran.

ISO aplicadas a auditoria de sistemas.

 ISO 27001: Seguridad de la información

 ISO 27002: Buenas prácticas para gestión de la seguridad de la información

 ISO 27003- Guía para la implementación de un Sistema de Gestión de Seguridad de la

Información

 ISO 27004-Medicion de la seguridad de la información

 ISO 27005-Gestion de riesgos de la seguridad de la información

 ISO 27006-Guia para la certificación del SGSI

 ISO 27007-Guia para auditar

 ISO 27031-Continuidad del negocio

 ISO 27033-Seguridad en la red

 ISO 27034-seguridad de aplicaciones

 ISO 27799-para la industria sanitaria

 ISO/IEC 20000-Gestion de servicios de TI

COSO.

El marco integrado de control interno de COSO para Arens, Elder, & Beasley (2007):

Es el modelo de control interno más aceptado en Estados Unidos. Según éste el control

interno consta de cinco categorías que la administración diseña y aplica para proporcionar

una seguridad razonable de que sus objetivos de control se llevarán a cabo y son los

siguientes:
1. Ambiente de control: consiste en acciones, políticas y procedimientos que reflejan las

actitudes generales de los altos niveles de la administración, directores y propietarios de

una entidad en cuanto al control interno y su importancia para la organización.

2. Evaluación del riesgo: es la identificación y análisis de los riesgos relevantes de la

administración para la preparación de los estados financieros de conformidad con los

principios contables generalmente aceptados.

3. Actividades de control: son las políticas y procedimientos, además de las que se

incluyeron en los otros cuatro componentes, que ayudan a asegurar que se implementen

las acciones necesarias para abordar los riesgos que entraña el cumplimiento de los

objetivos de la entidad.

4. Información y comunicación: es iniciar, registrar, procesar e informar de las

operaciones de la entidad y mantener la responsabilidad por los activos relacionados.

5. Monitoreo: se refieren a la evaluación continua o periódica de la calidad del desempeño

del control interno por parte de la administración, con el fin de determinar qué controles

están operando de acuerdo con lo planeado y que se modifiquen según los cambios en las

condiciones.

COSO II.

Para la Asociación Española para la Calidad (s.f.) “En 2004, se publicó el estándar

“Enterprise Risk Management Integrated Framework” Marco integrado de Gestión de

Riesgos que amplía el concepto de control interno a la gestión de riesgos implicando

necesariamente a todo el personal, incluidos los directores y administradores” (párr. 5).


Amplía la estructura de COSO I a ocho componentes:

1. Ambiente de control: son los valores y filosofía de la organización, influye en la visión

de los trabajadores ante los riesgos y las actividades de control de los mismos.

2. Establecimiento de objetivos: estratégicos, operativos, de información y de

cumplimientos.

3. Identificación de eventos, que pueden tener impacto en el cumplimiento de objetivos.

4. Evaluación de Riesgos: identificación y análisis de los riesgos relevantes para la

consecución de los objetivos.

5. Respuesta a los riesgos: determinación de acciones frente a los riesgos.

6. Actividades de control: Políticas y procedimientos que aseguran que se llevan a cabo

acciones contra los riesgos.

7. Información y comunicación: eficaz en contenido y tiempo, para permitir a los

trabajadores cumplir con sus responsabilidades.

8. Monitoreo: para realizar el seguimiento de las actividades.

COSO III.

En mayo de 2013 se ha publicado la tercera versión COSO III. Las novedades que

introducirá este Marco Integrado de Gestión de Riesgos son:

 Mejora de la agilidad de los sistemas de gestión de riesgos para adaptarse a los

entornos.

 Mayor confianza en la eliminación de riesgos y consecución de objetivos.

 Mayor claridad en cuanto a la información y comunicación.


Relación entre componentes del COSO I y principios.

Ambiente de control.

1. La organización demuestra compromiso por la integridad y valores éticos.

2. El Consejo de Administración demuestra una independencia de la administración y

ejerce una supervisión del desarrollo y el rendimiento de los controles internos.

3. La Administración establece, con la aprobación del Consejo, las estructuras, líneas de

reporte y las autoridades y responsabilidades apropiadas en la búsqueda de objetivos.

4. La organización demuestra un compromiso a atraer, desarrollar y retener personas

competentes en alineación con los objetivos.

5. La organización retiene individuos comprometidos con sus responsabilidades de control

interno en la búsqueda de objetivos.

Evaluación de riesgos.

6. La organización especifica objetivos con suficiente claridad para permitir la

identificación y valoración de los riesgos relacionados a los objetivos.

7. La organización identifica los riesgos sobre el cumplimiento de los objetivos a través de

la entidad y analiza los riesgos para determinar cómo esos riesgos deben de

administrarse.

8. La organización considera la posibilidad de fraude en la evaluación de riesgos para el

logro de los objetivos.

9. La organización identifica y evalúa cambios que pueden impactar significativamente al

sistema de control interno.

Actividades de control.

10. La organización elige y desarrolla actividades de control que contribuyen a la

mitigación de riesgos para el logro de objetivos a niveles aceptables.


11. La organización elige y desarrolla actividades de control generales sobre la tecnología

para apoyar el cumplimiento de los objetivos.

12. La organización despliega actividades de control a través de políticas que establecen

lo que se espera y procedimientos que ponen dichas políticas en acción.

Información y comunicación.

13. La organización obtiene o genera y usa información relevante y de calidad para

apoyar el funcionamiento del control interno.

14. La organización comunica información internamente, incluyendo objetivos y

responsabilidades sobre el control interno, necesarios para apoyar funcionamiento del

control interno.

15. La organización se comunica con grupos externos con respecto a situaciones que

afectan el funcionamiento del control interno.

Actividades de monitoreo.

16. La organización selecciona, desarrolla, y realiza evaluaciones continuas y/o separadas

para comprobar cuando los componentes de control interno están presentes y

funcionando.

17. La organización evalúa y comunica deficiencias de control interno de manera

adecuada a aquellos grupos responsables de tomar la acción correctiva, incluyendo la

Alta Dirección y el Consejo de Administración, según sea apropiado.

COBIT

Según Arens, Elder, & Beasley (2007) aseguran que la misión de COBIT “es investigar,

desarrollar, divulgar y promover un conjunto autorizado, actualizado y de orden internacional

de objetivos generalmente aceptados de control en la tecnología de la información para el uso

cotidiano de gerentes y auditores de negocios” (p. 373).


Modelo de control de COBIT

COBIT significa objetivos de control de tecnología de información, el modelo COBIT

consolida estándares de fuentes globales prominentes en un recurso crítico para la gerencia,

los profesionales y los auditores, brindándoles seguridad y calidad (CEUPE, 2018).

Además, una buena implementación del COBIT genera:

 Efectividad

 Confiabilidad

 Eficiencia

 Cumplimiento

El COBIT presenta en su marco de referencia 4 dominios principales a saber que son:

 Planificación y organización: Este dominio cubre la estrategia y las tácticas y se refiere

a la identificación de la forma en que la tecnología de información puede contribuir de

la mejor manera al logro de los objetivos del negocio.

 Adquisión e implantación: Para llevar a cabo la estrategia de TI, las soluciones de TI

deben ser identificadas, desarrolladas o adquiridas, así como implementadas e

integradas dentro del proceso del negocio.

 Soporte y servicios: En este dominio se hace referencia a la entrega de los servicios

requeridos, que abarca desde las operaciones tradicionales hasta el entrenamiento,

pasando por seguridad y aspectos de continuidad. Este dominio incluye el

procesamiento de los datos por sistemas de aplicación, frecuentemente clasificados

como controles de aplicación.

 Monitoreo: Todos los procesos necesitan ser evaluados regularmente a través del

tiempo para verificar su calidad y suficiencia en cuanto a los requerimientos de control

(Fferia, 2018).
Los principales usuarios del COBIT son:

 La Gerencia: Para apoyar sus decisiones de inversión en TI y control sobre el

rendimiento de las mismas, analizar el costo beneficio del control.

 Los Usuarios Finales: Quienes obtienen una garantía sobre la seguridad y el control de

los productos que adquieren interna y externamente.

 Los Auditores: Para soportar sus opiniones sobre los controles de los proyectos de TI,

su impacto en la organización y determinar el control mínimo requerido.

 Los responsables de TI: Para identificar los controles que requieren en sus áreas.

Características

 Orientado al negocio

 Alineado con estándares y regulaciones “de facto”.

 Basado en una revisión crítica y analítica de las tareas y actividades en TI.

 Alineado con estándares de control y auditoria (COSO, IFAC, IIA, ISACA, AICPA).
Bibliografía

Arens, A. A., Elder, R. J., & Beasley, M. S. (2007). Auditoría. Un enfoque integral

(Decimoprimera edición ed.). México: PEARSON EDUCACIÓN. doi:978-970-26-

0739-7

Asociación-Española-para-la-Calidad. (s.f.). [Link]. Recuperado el 23 de 10 de 2019, de

[Link]

Auditoria-Informat. (28 de 05 de 2016). [Link]. Recuperado el 23 de 10

de 2019, de [Link]

[Link]

CEUPE. (2018). [Link]. Recuperado el 23 de 10 de 2019, de

[Link]

Deloitte. (2015). [Link]. Recuperado el 23 de 10 de 2019, de

[Link]

[Link]

Fferia. (2018). Auditoria de sistemas. Recuperado el 23 de 10 de 2019, de

[Link]

ISOtools, E. (19 de 03 de 2015). ISOtools. Recuperado el 23 de 10 de 2019, de

[Link]

También podría gustarte