Exposiciones PDF
Exposiciones PDF
COSO
CARRERA:
INGENIERÍA DE SISTEMAS E
INFORMATICA
DOCENTE:
MORA ESTRADA, OSBEL
SEMESTRE:
10
INTEGRANTES:
❑ Shiomara Meza Flores
❑ Estefany Quispe Choqquehuanca
❑ Rebeca Sucso Avendaño
❑ Romario Vega CCorimanya
INTRODUCCION
El Informe COSO es un
documento que su contenido
está dirigido a la implantación y
gestión del Sistema del Control
Interno, ha sido de gran
aceptación desde su primera
publicación en 1992. El Informe
COSO se ha convertido en la
mejor práctica y el estándar de
referencia para todo tipo de
empresas públicas y privadas.
¿QUÉ ES COSO?
Es una comisión que fue formada
por cinco organizaciones de
contadores y auditores de los
Estados Unidos, que se llamó
Committee of Sponsoring
Organizations of the Treadway
(Comité de Organizaciones
Patrocinadoras de la Comisión
Treadway), siendo estas
organizaciones:
ORGANIZACIONES
• La Asociación Americana de
Contabilidad (AAA)
• El Instituto Americano de
Contadores Públicos Certificados
(AICPA)
• El Instituto de Auditores Internos
(IIA)
• El Instituto de Contadores Gestión
(IMA).
• Instituto de Ejecutivos Financieros
(FEI)
American Accounting Association
• La Asociación Americana de
Contabilidad (American Accounting
Association AAA) promueve la excelencia
alrededor del mundo en la educación,
investigación y práctica de la contabilidad.
Fundada en 1916 como la Asociación
americana de los instructores universitarios
de contabilidad, su nombre actual fue
adoptado en 1936. La Asociación es una
organización voluntaria de personas
interesadas en la educación y la
investigación en el campo de la contabilidad.
AICPA
El Instituto Americano de Contadores
Públicos Certificados ( AICPA ) es la
organización profesional nacional de
Contadores Públicos Certificados (CPA) en
los Estados Unidos , con más de 418,000
miembros en 143 países en negocios e
industria, práctica pública, gobierno,
educación, afiliados estudiantiles y asociados
internacionales.
El Instituto de Auditores Internos
Es una entidad sin fines de lucro que agrupa
a profesionales que desarrollan sus
actividades en el campo de la auditoría
interna. Fue fundado en Lima el 13 de mayo
de 1981 y posee presencia a nivel mundial.
Es el único organismo en el Perú
oficialmente facultado a realizar los Cursos
de Preparación para el Examen de Certified
Internal Auditor (CIA), acreditación
profesional de nivel mundial.
El Instituto de Contadores Gestión (IMA).
Iniciativas legislativas
1978, sobre el Control Interno y
se crea el Comité de las
1972 1977 1979,
1980 1980 1981 Organizaciones
Patrocinadoras de la
Comisión Treadway.
Evolución Continúa el enfoque sobre Control La Agencia Federal para el El instituto Americano de
Interno, Riesgos Administrativos y Mejoramiento de las Contadores Públicos
Organizaciones Aseguradora
cumplimiento, Además se crean otros
marcos de referencia alrededor del
mundo. Se realiza una análisis sobre la
Certificados
1985
Histórica
Se publica COSO I Definen los elementos de la estructura de
eficacia y eficiencia del control Control interno.
interno
1995 a
2000 1992 1991 1988
Ley Sarbanes Oxley
Resumen Ejecutivo
• Se basa en la perspectiva del alto nivel que está por encima de la
estructura conceptual del control interno, la cual está dada por los
directores ejecutivos, miembros del consejo y legisladores.
Estructura Conceptual
• Se da conocer la definición sobre el control interno, así mismo como sus
componentes, además de que otorga criterios para que administradores,
consejeros y otras personas valoren sus sistemas de control.
Reportes de partes externas
• Es en sí un documento suplementario que otorga una
guía para que las entidades que realicen sus informes
sobre el control interno también tengan conocimientos
con respecto a los estados financieros.
Herramientas de evaluación
• Aporta materiales que van a utilizar en el proceso de
del examen de un sistema de control interno.
Definición de control interno
“Proceso llevado a cabo por el consejo de administración, la dirección y el resto del personal
de una entidad, diseñado con el objeto de proporcionar un grado de seguridad razonable en
cuanto a la consecución de objetivos dentro de las siguientes categorías:
• Eficacia y eficiencia de las operaciones
• Fiabilidad de la información financiera
• Cumlimiento de las leyes y normas que sean aplicables”
Componentes del COSO
1 Ambiente de control
2 Evaluación de Riesgos
● Diferentes organizaciones diferentes riesgos externos e internos que deben ser evaluados.
● Antes se debe identificar los objetivos de los distintos niveles, vinculados e internamente
coherentes.
● Identificar y analizar riesgos más importantes relacionados a conseguir los objetivos , para
determinar su cómo gestionarlos.
Actividades de Control
3
4 Información y Comunicación
2 Establecimiento de objetivos
• Con relación a la misión y visión
• Seleccionar estrategias y objetivos relacionados con la estrategia.
• Operaciones que afectan la efectividad y eficiencia a actividades operativa, así ayudar con los
reportes o informes internos y externos.
3 Identificación de eventos
4
Evaluación de Riesgos
• Permite considerar los eventos potenciales que afectan el logro de los objetivos.
• De acuerdo a las probabilidades de datos pasados internos y externos.
5 Respuesta a los riesgos
• Identificar y evaluar posibles respuestas a los riesgos y considerar su
efecto en la probabilidad de impacto.
• Posibles respuestas: evitar, reducir, compartir y aceptar.
6 Actividades de control
• Políticas y procedimientos que apoyan para asegurar las respuestas al
riesgo sean ejecutadas de manera adecuada.
• Mediante seguridad de hardware y desarrollo y mantenimiento de los
softwares, así como las autorizaciones y validez de la base de datos.
7 Información y comunicación
8 Supervisión
• Mide el funcionamiento y calidad del desempeño en el tiempo
• Debe ser continua y periódica realizada por la gerencia de la eficacia
del diseño y operación estructural.
• Identificar riesgos y modificarlos si se requiere.
COSO I COSO - ERM
Ambiente de control
Ambiente de Control
Establecimiento de objetivos
Identificación de eventos
Supervisión Supervisión
COSO III
MAYO - 2013
Internal Control — Integrated Framework
UNAMAD
Universidad Nacional Amazonica de Madre de Dios
Facultad de Ingeniería
Conjunto de Conjunto de
INFORMATICA
DERECHO
normas que conocimientos
van a regular técnicos que
la conducta de se ocupan del
una persona o tratamiento
grupo de automático de
personas la información
dentro de una por medio de
sociedad. computadoras.
1. INTRODUCCIÓN Documentos electrónicos.
Firma digital.
La computadora, que nace como una herramienta para el más rápido y eficaz
procesamiento de información, hoy permanentemente se encuentra
conectada a internet, de modo que no se puede hablar de las diferentes
instituciones del derecho informático, sin hablar de Internet. (Altmark, D., Manejo de datos personales
Molina Quiroga, E. 2013).
Comunicaciones cibernéticas
“Construir la Sociedad de la Información requiere no solo inteligencia sino
también la participación de todos los actores sociales, en una sociedad en
donde todos estén incluidos y accedan a los beneficios que la red provee en
un marco de igualdad y seguridad.” ([Link]) Redes sociales.
Se buscará arribar a una noción del concepto de derecho informático y Interconexión entre
las posiciones doctrinarias más relevantes, los antecedentes históricos individuos a través de un bloc
y su evolución conceptual, su objeto de estudio, características y demas
1.2. CONCEPTO Y “El derecho informático revolucionó las
ciencias jurídicas, puesto que luego de la
En el año 1996 se crea la Ley Modelo de la Comisión de las Naciones Unidas para el Derecho Mercantil Internacional (CNUDMI)
sobre comercio electrónico, uno de los mayores esfuerzos jurídicos internacionales para la regulación del incipiente comercio
electrónico o e-commerce, como una propuesta a los estados parte para fortalecer la legislación sobre medios informáticos.
1.3. ANTECEDENTES HISTÓRICOS Y EVOLUCIÓN
CONCEPTUAL
Cambio en el modelo económico,
político, social y jurídico legal
Nacimiento De La
Computadora Y La
Informática. Innovaciones
Tecnológicas
Productoras Desarrollo de redes
El investigador célebre Mario
Lasono en 1968 propone
sustituir por iuscibernética el
término de jurimetria, para luego Produce la acumulación de cantidades
acuñarse el término derecho de información da fácil acceso, que
informático como se mencionó desencadena una serie de
con anterioridad en Alemania en transformaciones culturales, sociales y
1970 por el profesor culturales que conducen a la sociedad
Steinmüller. de la información a cobrar formas y
características propias.
1.3. ANTECEDENTES HISTÓRICOS Y EVOLUCIÓN
CONCEPTUAL
Proceso económico, tecnológico, social y
cultural a escala planetaria consistente en la
creciente intercomunicación e interdependencia
entre los distintos países del mundo, sus
mercados y culturas.
Siglo XX
El estudio de esta nueva clase de conflictos debe abordarse desde una perspectiva
multidisciplinaria adoleciendo las áreas tradicionales del derecho de serias limitaciones respecto
de la extensión de los casos, evidenciándose la falta de una legislación específica que contemple
sus particularidades, por esto es que varios países han estado en los últimos años, legislando
sobre ello. (Tato, 2014)
1.5 CARACTERÍSTICAS,
ELEMENTOS Y NOTAS
DISTINTIVAS.
● En lo referente a su metodología, el derecho informático ha de contar siempre con un método flexible y
dinámico, que le permita adaptarse a la situación de innovación constante característica de la tecnología e
informática. Por ello, responde a principios generales, evitando normas rígidas y permitiendo a los
encargados de su aplicación adoptar estos principios a las situaciones que a futuro se presenten.
● La sociedad de la información genera nuevos conceptos y categorías, dinámicos y flexibles como el avance
de la tecnología, y en muchos casos pueden ser copiados funcionalmente en una plataforma diferente, lo
cual hace difícil el manejo adecuado por el derecho penal o civil debido a sus categorías estáticas o analogía
limitada.
● Por ejemplo tenemos el correo electrónico, cumple ya la misma función que un SMS enviado por celular, o
un mensaje enviado en la red social Facebook, o una leyenda escrita en la red social Twitter, o las múltiples
plataformas que serán creadas en el futuro. Es por eso que sólo a partir de la producción de categorías
específicas inherentes al derecho informático pueden analizarse y resolverse los conflictos relacionados con
la sociedad de la información, cada día más frecuentes.
● ha de tenerse en cuenta el traspaso de los límites que separan a los países y sus fronteras por parte de los
usos de éstas herramientas informáticas novedosas que permiten una intercomunicación en tiempo real y
de manera instantánea. Por este motivo, el derecho informático debe concebirse como un derecho de
carácter supranacional, para así lograr soluciones concretas y efectivas de acuerdo a su capacidad de hacer
frente a los conflictos que se sucedan a nivel mundial.
1.6. EL MUNDO VIRTUAL Y LOS
PRINCIPIOS JURÍDICOS
APLICABLES
● Existe un mundo digital, un nuevo modo de pensar, una nueva realidad, que sigue paradigmas digitales.
Ejemplo de ello es la regulación de Internet y la tecnología digital por el derecho requiriendo la aplicación de
principios generales, por su flexibilidad, aptos para resolver conflictos, legislar o sustanciar acciones
judiciales. La doctrina mayoritaria y fallos judiciales de diversos magistrados a nivel mundial, consideran de
manera muy acertada que ciertos principios generales del derecho resultan aplicables al mundo virtual, en
virtud de la indubitable ausencia de una regulación específica en la materia, a saber:
1.6 A. PRINCIPIO DE LIBERTAD DE
Principio de libertad
EXPRESIÓN ENde expresión en Internet
INTERNET
● Es uno de los más importantes, referido al espacio público y privado, a la eventual responsabilidad de
proveedores de información, intermediarios y en general, la libertad de publicar cualquier contenido en la
web. Esto significa que cualquier persona tiene el derecho de hacer público y acceder a cualquier tipo de
información por los medios de conexión con la red, con los límites de razonabilidad que la ley impone al
ejercicio de todos los derechos y libertades personales.
Libertad de Comercio
Ejemplos de procesos
digitalizados:
1.6. C. PRINCIPIO DE NO DISCRIMINACIÓN
DEL MEDIO DIGITAL.
1.6. D. PRINCIPIO PROTECTORIO.
ART.207.D ART.207.C
Caso 6. Un policía trabaja en requisitoria
conjuntamente con un grupo de policías
Caso 3. Juan ingresa a BD de las
ubicados en diferentes computadoras
preguntas del examen de la UNAMAD y
alineados en filas, uno al lado del otro,fue
las comercializa.
acusado de borrar del sistema a una
persona que había tenido impedimento de
salida del país,
1.8 CONCLUSION.
Integrantes:
CCOTOHUANCA QUISPE, Ronaldo
GÓMEZ COLLANTES, Mayli Jimena
HUAMANÍ MELO, Clara de los Ángeles
MOLERO VELA, Yuri Cristian
DEFINICIÓN
COBIT 4 COBIT 5
COBIT 1 COBIT 2 COBIT 3 MARCO DE
GOBIERNO GOBIERNO
AUDITORÍA CONTROL GESTIÓN COBIT 2019
TI TI
(1996) (1998) (2000)
(2005-2007) (2012)
PUBLICO OBJETIVO
CONSEJOS DE
ADMINISTRACION
GESTION DE DIRECCION
RIESGOS EJECUTIVA
PARTES
INTERESAD
AS
INTERNAS
PROVEEDORES
GERENTES DE
DE
NEGOCIO
ASEGURAMIENTO
GERENTES DE TI
Satisfacer las
necesidades
de los
interesados
Cubrir la
Separar la
organización
gestión de
de principio a
gobierno
fin
Principios
de COBIT
5
Aplicar un
Aproximación único marco
holística de trabajo
integrado
[Link] LAS NECESIDADES DE LOS
INTERESADOS
las empresas existen para crear valor para sus interesados
Necesidad
de los
interesados
Realización Optimizació
Optimizació
de n de
n de riesgos
beneficios recursos
¿CÓMO TRADUCIR NECESIDADES EN METAS
CORPORATIVAS?
Impulsores de los interesados
Objetivos de la empresa
Objetivos facilitadores
2. CUBRIENDO LA EMPRESA DE EXTREMO A
EXTREMO.
Objetivo de gobierno: creación de valor
Realización de Optimización Optimización
beneficios de riesgos de recursos
Facilitadores de Alcance de
gobierno gobierno
Facilitadores • Son factores que individual o colectivamente influyen para que algo funcione
de COBIT 5
la cascada de • Definen cuales son los diferentes facilitadores que se deben cumplir
objetivos
Descritos por • procesos
categorías
DIMENSIONES DE LOS FACILITADORES
5. SEPARANDO GOBIERNO Y GESTIÓN
Cascada de objetivos
• Recapitula y complementa un conjunto de métricas
• Para los objetivos empresarios y los objetivos relacionados de TI
Permanecer Construyendo
relevante en un fortalezas e
contexto identificando
cambiante oportunidades
Resolviendo las
Optimizando el COBIT limitaciones de
gobierno de TI 2019 cobit 5
OPTIMIZANDO EL GOBIERNO DE T&I
Un modelo “open-
source” permitirá a la
comunidad de gobierno
Introducción de nuevos global obtener la
conceptos como esferas habilidad de ser Una nueva guía y
de interés y factores El alineamiento informados sobre las nuevas herramientas
proyectuales que actualizado a los actualizaciones futuras soportan el desarrollo
proporcionan una guía estándares, marcos y proporcionando de un sistema de
adicional para crear un mejores prácticas feedback, compartiendo gobierno más
sistema de gobierno a globales mejora la aplicaciones y adecuado, haciendo
medida para las relevancia del COBIT proponiendo mejorías al COBIT® 2019 más
necesidades de la marco y a los productos perspectivas
empresa en tiempo real, con
ulteriores evoluciones
COBIT lanzadas
gradualmente
•Puntos que han sido
actualizados :
•El modelo de
referencia
•La guía •La COBIT
COBIT ahora
relacionada a Implementatio
contiene 40
los procesos •Referencias n Guide ha •Escenarios
objetivos de
La cascada (prácticas y cruzadas a sido de riesgos
gestión de
de metas actividades) los actualizada relacionados
gobierno
para la estándares para trabajar al TI
(procesos) en
mayoría de junto con la
lugar de los
los procesos Design Guide
37 procesos
de COBIT 5
¿Que ha sido eliminado?
•Modelos
facilitadores
genéricos:
estructuras •Objetivos de
•COBIT 5 PAM y
similares serán •Guía de los proceso: su rol ha
ISO 15504:
parte del modelo facilitadores: ha sido sustituido por
sustituidos por el
conceptual de sido eliminada para las declaraciones
capability model
COBIT pero simplificar COBIT de la practicas de
inspirado en CCMI
permanecerán proceso
ocultos y por lo
tanto harán COBIT
menos complejo
¿QUE HA SIDO
RENOMBRADO?
f
Permiten a las organizaciones
evaluar, desempeñar y lograr
resultados transformadores y éxito
empresarial mediante la capacitación
¿Como Se originó ISACA?
Este paper indica la importancia Este paper habla sobre la Propone utilizar el punto Recopila testimonios de
de desarrollar una evaluación de importancia de la privacidad de vista del atacante expertos en TI en la
riesgos de TI eficaz, porque de los datos del cliente o sobre los datos de la sombra, con el fin de
implica determinar la tolerancia al consumidor, se habla sobre la organización para impulsar la innovación,
riesgo de la empresa, identificar y ética de la privacidad, y la establecer las medidas de pero siempre
valorar sus activos, evaluar el responsabilidad ética
protección monitorizando lo correcto
control efectividad, y aislar informática y las soluciones
amenazas y vulnerabilidades para de privacidad
señalar el riesgo.
Objetivos de ISACA
Promover la educación de sus Incentivar el intercambio fluido de
miembros, el uso compartido de información, así como de estándares,
recursos, el establecimiento de una investigaciones y enfoques aplicables a
red de contactos profesionales y una estas disciplinas.
amplia gama de beneficios adicionales
a nivel local
Realizar presentaciones
periódicas sobre estos tópicos
Beneficios para las organizaciones
REQUERIMIENTO Adherirse al
Adherirse al código
DE LA de ética profesional
programa de
educación continua
CERTIFICACIÓN
Gobierno y Gestión de TI: centrado en el liderazgo, las estructuras y los procesos de la organización,
que garantizan que las tecnologías de la información están alineadas y soportan la estrategia y los
objetivos de la empresa
Adquisición, desarrollo e implementación de sistemas de información (SSII): proporciona una
visión general de los procesos y las principales metodologías que utilizan las organizaciones cuando
crean, implantan o cambian sistemas tanto a nivel de aplicaciones como de infraestructura
Gestión de servicios, mantenimiento y operaciones de sistemas de información: este dominio
trata acerca de garantizar el nivel esperado del servicio (SLA: Service Level Agreement) de los SSII a
los usuarios y a la gerencia de la organización.
Protección de los activos de información: aborda los componentes clave que aseguran la
confidencialidad, la integridad y la disponibilidad de los activos de información. Con este propósito y
entre otros se recoge el diseño, implementación y monitoreo de los controles de acceso físico y
lógico, la seguridad de la red, los procedimientos necesarios para la clasificación y tratamiento de la
información, etc.
Este libro de 673 paginas es ideal para aquellos que desean
aprobar el examen de certificación, informa todo acerca de
Guías de Estudio para CISA CISA, sus beneficios, acerca del examen y los temas que
contienen cada competencia, tener en cuenta que los
materiales de estudio no vienen junto con el pago que se
realiza por el concepto del examen, quizá algún descuento
por ser miembro de ISACA es posible
Resumiendo cada capitulo del libro tenemos:
• Gobierno y riesgo de TI: trata los temas de estructura de
gobierno de TI, administración de recursos humanos,
políticas, estándares, procesos y procedimientos de TI
• El proceso de auditoría: trata los temas de gestión de
auditoría, normas, procedimientos y directrices de
auditoría de ISACA, auditoría y análisis de riesgos,
controles internos
• Gestión del ciclo de vida de TI: trata los temas de
gestión de programas y proyectos, ciclo de vida de
desarrollo de software (SDLC), desarrollo e
implementación de infraestructura, mantenimiento de
sistemas de información.
• Entrega e infraestructura de servicios de TI: trata los
temas de operaciones de sistemas de información,
hardware de sistemas de información, arquitectura y
software de sistemas de información, infraestructura de
red, tecnologías, modelos y protocolos.
• Protección de activos de información: trata los temas
Examen CISA
Todos los que se presenten al examen CISA se tendrán que enfrentar a 150 preguntas que tienen
opción de respuesta múltiple. La prueba se divide en 5 partes las cuales son:
17% 23%
- Gobierno y Operación de
gestión de TI sistemas de
información y
resiliencia de
negocio
Asegura el desarrollo
Se distingue como
de planes más efectivos
profesional
para mitigar el riesgo.
calificado
Identificación Evaluación de
de riesgos de riesgos de TI
01 02
TI
Respuesta y 04 03 Control,
mitigación de monitoreo y
riesgos reporte de
riesgos
Examen CRISC
Todos los que se presenten al examen CRISC se tendrán que enfrentar a 150 preguntas que tienen
opción de respuesta múltiple. La prueba se divide en 4 partes las cuales son:
28% 23%
Evaluación de Mitigación y
riesgos de TI respuesta al
riesgo
27% 22%
- Informes y
Identificación
monitoreo
de riesgos de
sobre riesgos
TI
y controles
Requisitos para obtener el certificado
CRISC
COBIT 5
• COBIT 2019 se fundamenta en cinco principios que
buscan:
• Satisfacer las necesidades de todos los
interesados
• Abarcar la gestión de la información en toda
CERTIFICACIÓN la empresa y no sólo en la función de TI.
• Aplicar un solo marco integrado compuesto
COBIT por diferentes prácticas y estándares.
• Habilitar un enfoque holístico que aborde
todos los elementos que contribuyen a una
efectiva y eficiente gestión y gobierno de las
TI.
• Establecer claramente las responsabilidades y
acciones entre las funciones de gobierno y de
gestión la las TI en la empresa
Certificación It Risk
It Risk
Gerente de seguridad de
la información certificado
REQUISITOS:
•Tener 5 años de experiencia laboral en el
campo de la seguridad de la informática.
•EXAMEN:
•Consiste en 200 preguntas
•DURACION:
4 horas completas
CERTIFICACIÓN CISM
Demuestra su comprensión de Distingue que no solo tiene Te pone en una red de elite Se considera esencial para la
la relación entre un programa experiencia en seguridad de la entre iguales educación continua, la
de seguridad de la información información si no progresion profesional y la
y metas y objetivos comerciales también conocimiento y entrega de valor a las
más amplios experiencia en el desarrollo y la empresas.
gestion de un programa de
seguridad de la información
Como Obtener la
certificación
• Aprobar con éxito el examen CISM
• Adherirse al código de ética profesional de ISACA
• Acepte cumplir con la política de educación continua
• Experiencia laboral en el campo de la seguridad de
información
• Presentar una solicitud de certificación CISM.
¿QUE ES EL CYBERSECURITY
NEXUS (CSX)??
CS
X
• Escasez de profesionales cualificados de
ciberseguridad
¿Porqué surge • Percepción de sus profesionales:
el programa • Poco cualificados en ciberseguridad.
• Incapaces de manejar las amenazas
CSX? complejas.
• Incapaces de entender su negocio.
Escasez de profesionales cualificados de
ciberseguridad
• Comunidades de profesionales
Certificación CSX
Las certificaciones CSX se alinean con los marcos de ciberseguridad existentes en las siguientes áreas
Identificar
Detección de amenazas y vulnerabilidades del sistema
Proteger
Recuperar
Protección de los sistemas de las
amenazas externas Recuperación de los incidentes y desastres
Detectar Responder
Detección de amenazas y Respuesta a, y mitigación de incidentes
vulnerabilidades del sistema cibernéticos.
Credencial reconocida a nivel mundial de ISACA ' s Ciberseguridad
Nexus (CSX)
“Año de la universalización de la salud”
UNIVERSIDAD NACIONAL
AMAZONICA DE MADRE DE DIOS
FASES DE
CRECIMIENTO IT
AUDITORIA Y SEGURIDAD DE SISTEMAS
DOCENTE: ING. MORA ESTRADA, OSBEL
ESTUDIANTES:
• HUALLPA PORRAS, YENNY LISBETH
• PONCE QUISPE JORGE ANDINO
• VALENCIA VELA, PAUL ANTHONY
INTRODUCCION
El concepto de tecnología de la información refiere al uso de equipos
de telecomunicaciones y computadoras (ordenadores) para la
transmisión, el procesamiento y el almacenamiento de datos. La noción
abarca cuestiones propias de la informática, la electrónica y las
telecomunicaciones.
03 FACTORE CLAVES
04 DESARROLLO HISTORICO
05 AUTOMATIZACION DE
TAREAS PROCESOS
EVOLUCION DE LA
0106 INFORMATICA EN Table of Contents
ORGANIZACIONES
02
07 FASES
03
08 Innovacion
Implementación de Implementación de
procedimientos – procedimientos -apoyados
apoyados en recursos en recursos informáticos
para automatizar la
informáticos para
ejecución de procesos
automatizar la administrativos (en general
ejecución de tareas aquéllos considerados
administrativas estratégicos para el
negocio)
01 02
Dedicadas exclusivamente al soporte
organización están operacional (automatización de
capacitados sólo para tareas). Los sistemas desarrollados
operar los pocos sistemas en esta etapa son aquellos con tareas
que se implementan en esta repetitivas, voluminosas, de cálculo
fase. complejo
Magnagement de los [Link].
03 04
La alta dirección de la Recusos Informaticos
organización no está
involucrada en los proyectos Comienza la incorporación de
informáticos, éstos están a [Link]. en la organización, no
cargo de los responsables existen políticas para
de los sectores donde se administrar los nuevos
instrumentan. elementos y herramientas.
02
Fase:
Crecimiento
La experimentación con nuevas técnicas genera
nuevas soluciones, innovaciones en las
metodologías de trabajo, y todos los sectores de
la empresa sienten que la informática es la clave
para solucionar sus problemas.
Características:
• Aumenta sustancialmente el
presupuesto asignado a IT..
• Se extiende la automatización a todos
los sectores de la organización.
• Se automatiza el soporte operativo de
tareas y comienza el interés por
automatizar los procesos.
• El área de Administración y Finanzas
continúa siendo el mayor
demandante.
Se establece un departamento centro
de computo…
Los factores claves
Conocimiento de los usuarios Portafolio de aplicaciones
Comienzan a aparecer usuarios
01 02
Se registra un crecimiento
finales "especializados" y se exponencial de la demanda de
consolida la profesionalización nuevas aplicaciones para solucionar
de los integrantes del Centro las problemáticas particulares de
de Cómputos. cada sector.
03 04
La alta dirección de la
organización comienza a Incorporación masiva de
tomar conciencia de que recursos informáticos a la
deben implementarse organización, no existen
políticas para administrar políticas para seleccionar
este recurso. productos y normalizar los
que se adquieren.
03
Fase: Control
Esta etapa comienza cuando la dirección de la empresa toma
conciencia del desgobierno vigente en la aplicación de los [Link].
Características:
• Se evalúa cada proyecto de inversión
en [Link]. bajo una óptica estricta de
análisis costo/beneficio (control
financiero del proyecto)
• El análisis de los proyectos informáticos
se orienta a los resultados del negocio
y no a la solución técnica.
• Los sistemas de aplicación comienzan
a ocuparse de implementar programas
de información gerenciales.
• Se implementan políticas para controlar
la adquisición, uso y control de los
[Link].
Los factores claves
Conocimiento de los usuarios Portafolio de aplicaciones
La organización cuenta
01 02
los nuevos desarrollos priorizan la
ya con usuarios automatización de procesos, las
experimentados para aplicaciones desarrolladas en la
optimizar el uso de sus primera etapa comienzan a mostrar los
recursos informáticos. síntomas de la edad (aumenta
el costo de mantenimiento).
Magnagement de los [Link].
03 04
Un nuevo instrumento de Recusos Informaticos
control aparece: el plan de
Se establece una gerencia
sistemas. El gerenciamiento
específica para administrar
del área de sistemas juega
los [Link]. Su objetivo principal
un rol de intermediario entre
es prestar un servicio
el personal técnico y los
eficiente, respetando un
usuarios.
presupuesto.
04
Fase:
Integración
La dirección comienza a descubrir que la combinación de
computadoras y telecomunicaciones, junto con otras
tecnologías IT, ofrecen posibilidades estratégicas para el
desarrollo de la empresa, y no sólo ahorro de costos.
Características:
• Se busca implementar metodologías
para integrar los sistemas de
información sectoriales en un único
sistema global
• Se prioriza el desarrollo de aplicaciones
de funcionalidad interrelacionada.
• Se implementa una política de
mantenimiento de estándares para
todos los productos informáticos que se
incorporan a la empresa, el objetivo es
facilitar la integración de esos
elementos al sistema de computación
en funcionamiento.
Los factores claves
Conocimiento de los usuarios Portafolio de aplicaciones
Los usuarios dejan de ser
01 02
Se establece la diferenciación de los
sólo responsables por su programas vigentes en la empresa en
información, pasan a dos categorías: sistemas
manejar los datos de toda la departamentales y sistemas
organización. corporativos.
Magnagement de los [Link].
La dirección toma Recusos Informaticos
03 04
conciencia de la Aparecen nuevos especialistas
importancia de la informáticos, quienes se ocupan
información y de los [Link]. de prestar las nuevas funciones
como elementos para requeridas por esta fase:
mejorar la competitividad y administradores de
acceder a nuevas Comunicación de Datos y de
oportunidades del mercado. Bases de Datos.
05
Fase:
Arquitectura
En esta fase entramos en la era de Tecnologías de
Información. La dirección ve la posibilidad de usar
recursos IT para alcanzar objetivos estratégicos. Estos
son considerados como los elementos críticos para
mantener la competitividad de la empresa, en
definitiva, la supervivencia.
Características:
• La organización considera que los
datos son un recurso estratégico.
• Se establece la arquitectura de
información corporativa como el
elemento crítico para la operación
de la empresa.
• La meta de la automatización de
procesos es estratégica.
Los factores claves
Conocimiento de los usuarios Portafolio de aplicaciones
Los usuarios son altamente
01 02
Se cuenta con sistemas de aplicación
competentes en la confiables, integrados y que generan
utilización de [Link]. para información para la toma de
desarrollar su trabajo de decisiones.
rutina.
Magnagement de los [Link]. Recusos Informaticos
La dirección considera a los
03 04
recursos IT como el recurso La organización ya cuenta
estratégico para mejorar la con personal técnico y
dinámica de la organización usuarios finales altamente
y poder administrar los capacitados, utilizan
cambios permanentes a que tecnología de punta para
la somete el mercado. explorar nuevas
oportunidades de negocio
06
FASE:
DIFUSION MASIVA
Al final de la era de Tecnologías de Información, aumenta la presión para reorganizar el área
de Sistemas, pasando de una estructura funcional organizada por divisiones o departamentos
a una orientada hacia unidades de negocios.
La era de Red comienza en esta fase, cuando la tecnología deinformación es orientada hacia
los procesos externos del negocio
La nueva estructura organizacional aumenta significativamente la productividad, las mismas
actividades son hechas con la mitad del personal; otros cambios también se producen:
• La producción es orientada a las necesidades del mercado.
• La política de remuneración se basa en la productividad.
• La competencia cambia de multinacional a global.
• Los indicadores del éxito son calidad, imagen e innovación.
INNOVACION
Se carcaterizan:
● Deben ser encaradas cuando estamos
confortables, o sea en situaciones
estables.
● El éxito nace de errores previos.
● El período de discontinuidad (cuando se
está cambiando del viejo
● sistema al nuevo) es el más confuso y
peligroso para el éxito del proyecto.
● Cuando las barreras (resistencia al
cambio) no se manejan adecuadamente
es difícil encausar el proceso de cambio.
Temas
influyentes en las
etapas
01 El objetivo es integrar a los proyectos
informáticos la mejor gente, la más
La gente
motivada y la más capacitada
técnicamente para llevarlos adelante.
• Backlog de desarrollo.
03 • Es muy complejo y caro la integración de equipamiento y sistemas
de procesamiento pertenecientes a distintas arquitecturas de
Barrera de
computadoras.
Implementación • Es corriente encontrar fuertes resistencias.
• Existen barreras técnicas para la integración.
Conclusiones
¡Muchas Gracias!
CREDITS: This presentation template was created by Slidesgo, including
icons by Flaticon, infographics & images by Freepik and illustrations by
Stories
CISCO
SYSTEMS
Integrantes:
Leonard Bosack Sandy Lerner Leonard Bosack krik lougheed willian yeager
El nombre de cisco proviene de un letreo que tenia escrito el nombre de la ciudad de san francisco y
unos de los fundadores desde la ubicación del departamento donde trabajaban visualizaban por su
venta el cartel pero había un árbol que les obstaculizaba la visión y solo se visualizaba cisco y su
logo esta diseñado en representacion de los puentes colgantes de Golde Gate.
Cuando la compañía se hizo Entre el 1992 y 1994 cisco empezó a
publica en el 1990 fue cotizada comprar compañías en el rubro de la
en el NASDAQ, con una
capitalización de mercado de conmutación ethernet, como Kalpana,
$224 millones. Grand Junction, y sobre todo Crescendo
communications que en conjunto formaron
la unidad comercial Catalyst.
Marco Jurídico: Para (Bittan, 2016) “el Auditoria informática: Según (Aguirre, 2002)
marco jurídico, en el contexto del comercio nos dice que “la auditoria en informática se refiere
internacional, implica una de sus a la revisión practica que se realiza sobre los
condiciones más resaltantes por cuanto recursos informáticos con que cuenta una entidad
representa el conjunto normativo al que con el fin de emitir un informe o dictamen sobre la
están sometidas las operaciones de los situación en que se desarrollan y se utilizan esos
agentes económicos con el objeto de recursos”.
revestirlas de la debida legalidad”.
La auditoria como medio de
protección
La auditoria informatica no
es mas que un medio de
protección contra amenazas
a las que estan expuestas las
organizaciones en la
sociedad de la información.
7 Protección de datos de
caracter personal.
La auditoria informatica al
verificar el cumplimiento de las
normas, procedimientos y leyes
aplicables a los sistemas
informáticos y las organizaciones
a las cuales pertenecen, está
asegurando la protección de los
datos de caracter personal.
La protección jurídica de los programas del
computador.
La protección jurídica de los programas del
computador.
Derechos del autor.
INFORMÁTICA INFORMÁTICA
JURÍDICA DE JURÍDICA
GESTIÓN. DOCUMENTAL
INFORMÁTICA INFORMÁTICA
JURÍDICA JURÍDICA DEL
DECISIONAL DERECHO
INFORMÁTICO
INFORMÁTICA
JURÍDICA DE GESTIÓN.
El propósito de la informática jurídica de gestión es controlar y gestionar los textos legales, y es ampliamente
utilizado por tribunales, despachos de abogados, notarios y otras agencias de control legal. Esto se usa para
rastrear el proceso y el proceso para mantener la información actualizada y tener un buen control sobre ella.
Se clasifica:
• Se ocupa de todos los tipos de registro ya sean públicos o privados, facilitando al usuario datos
fehacientes en todos los registros con facilidad y rapidez en el proceso.
Registral
• Facilita la actualización de datos en las oficinas relacionadas con el derecho tanto a nivel público como
privado, en donde la computadora permite llevar toda la actualización repetitiva.
Operacional
4.- Delito de piratería de programas.- Solo en 5.- Delito de homicidio.- Es viable que ocurra, ejemplo si alguien
cuanto se traduzca en la copia indebida de no autorizado entra a la computadora de un médico, que
programas por medios informáticos. formula a su paciente determinado medicamento y el intruso
modifique la formulación ocasionándole su muerte.
6.- Delito de hurto calificado.- Por
transacción electrónica de fondos. Puede ser 7.- Delito de acceso electrónico doloso y culposo.- Algunas
catalogado como el mismo fraude legislaciones en el mundo, contemplan como conducta punible
informático. estos dos tipos de acceso.
● Exámenes de concentración
Responder
Objetivos
• Detectar los incidentes de seguridad y responder ante ellos.
• Descubrir delitos cibernéticos, espionaje y diversas
amenazas en redes y sistemas.
• Adquirir habilidades prácticas para trabajar en operaciones
de ciberseguridad.
• Desarrollar un pensamiento crítico y habilidades para
resolver problemas mediante equipamientos reales y Cisco
Packet Tracer.
• Preparación para la certificación internacional Cisco Certified
CyberOps Associate.
¿ A quien va dirigido ?
Prerrequisitos
● Para un mayor aprovechamiento del curso, es recomendable que el alumno tenga
conocimientos básicos de sistemas operativos Windows y/o Linux, conceptos
básicos de programación y un nivel de conocimientos previos en redes equivalente
a haber realizado los módulos 1 y 2 del curso CCNA R&S o CCNA v7
Universidad
Nacional
Amazónica de
Madre de Dios
Curso : Auditoria de Sistemas
Docente: Ing. Osbel Mora
Estrada
Auditoria de Sistemas
Integrantes:
A la par que la tecnología avanza, las empresas deben evolucionar y es allí donde los
controles aplicados deben ser evaluados, para que sean consonantes con todos los
cambios efectuados.
el auditor debe ser un profesional integro, poseedor de
excelentes capacidades académicas, éticas y morales, PERFIL DEL
tener conocimiento suficiente y experiencia en
aspectos informáticos a nivel de hardware, software, AUDITOR
comunicaciones, en análisis, diseño, puesta en marcha DE SISTEMAS
y mantenimiento de sistemas de información.
Se pueden clasificar
en:
PLANEACIÓN DE
LA AUDITORÍA
DE SISTEMAS
Definic
ión
Se entiende como la proyección del trabajo de auditoría, definiendo
su norte e indicando las pautas a seguir para lograr su desarrollo, por
lo tanto debe responder a los siguientes interrogantes:
• qué se debe hacer?
• qué aspectos se van a auditar?
• cuándo se debe hacer?
• cómo se va a realizar?
• qué recursos demandará?
• de qué recursos se dispone?
Cuestionamientos que de ser respondidos adecuada y
oportunamente, conducen a la optimización de recursos, evitando la
improvisación y desfases en la estimación.
OBJETIVOS DE LA PLANEACIÓN DE LA
AUDITORÍA DE SISTEMAS
• Brindar un plan que oriente el desarrollo de la auditoría de
sistemas mediante la identificación de requerimientos, de tal
forma que contribuya eficiente y eficazmente en la realización de
todas las actividades, minimizando costos y evitando duplicidad
de esfuerzos.
• Comparar las actividades o tareas ejecutadas con las actividades
proyectadas, retroalimentando el sistema mediante el análisis de
las desviaciones encontradas y determinando sus posibles
causas, para posteriormente realizar los ajustes necesarios.
• Comprometer a los directivos de la empresa con su desarrollo,
asignación de recursos y puesta en marcha de la función de
auditoría.
• Suministrar información consistente, actualizada, permanente y
necesaria, propiciando el desarrollo armónico de la auditoría de
sistemas.
• Propender por la optimización de recursos técnicos, humanos,
económicos, logísticos y tiempo.
• Evitar la improvisación
METODOLOGIA DE PLANEACION DE LA AUDITORÍA DE SISTEMAS
S AS N° 22 Au 311 indica "La planeación adecuada incluye que el auditor adquiera la comprensión de la
naturaleza operativa del negocio, su organización, la ubicación de sus instalaciones, los productos vendidos o
servicios prestados, su estructura financiera, las operaciones relacionadas con otros, los métodos de
remuneración y muchos otros asuntos“
El objetivo de esta etapa consiste en recopilar la mayor cantidad de información relevante sobre la empresa, la
cual servirá para formular el plan y posteriormente como instrumento para el desarrollo y ejecución de la
auditoría. Esta información debe estar relacionada con:
• Características generales de la empresa.
• Descripción de recursos informáticos relacionados por áreas, tanto a nivel de software como a nivel de
hardware.
• Conceptos atinentes a la auditoría.
Una forma de recolectar la información requerida consiste en solicitar que se responda a un cuestionario
previamente elaborado, que puede obedecer al siguiente esquema:
• Solicitar y analizar la estructura orgánica de la empresa.
• Descripción del hardware (configuración) y su distribución dentro de la empresa
• Breve descripción de las distintas aplicaciones en funcionamiento.
• Breve descripción de las aplicaciones pendientes de ser computarizadas.
• Se ha involucrado al personal del área en alguna de las etapas del desarrollo del software? Si es así, explicar su
participación.
• Las aplicaciones en funcionamiento incluyen conceptos de auditoría de sistemas? Si es así, explique cuales?
• Existe en la empresa: manual de funciones?, manual de procedimientos?, manual del usuario?, plan de
mantenimiento?, procedimiento de back-ups?, plan de contingencias?
Fuentes de la Información
Plan de Auditoria de Sistema
• Para poder realizar una auditoría
efectiva, el auditor debe determinar los
requisitos tanto legales como técnicos,
para definir adecuadamente en el plan
que aspectos o actividades serán
evaluados. Según la Guía Internacional
de Auditoría N° 15 Auditoría en un
ambiente PED, contempla varios puntos
que deben ser tenidos en cuenta, así;
• Párrafo 7 "El auditor debe reunir
información sobre el ambiente PED que
sea relevante para el plan de auditoría.
• Párrafo 8 "En la consideración de su
plan general el auditor .
• Objeto de la auditoría: Determinar con suma claridad que tipo de auditoría se va a
realizar.
• Soporte legal: Tanto interna como externa, así como los procedimientos y
reglamentos que afectan a la empresa.
• Alcance: Determina el alcance de la auditoría que va a realizar, de acuerdo a las
condiciones que se presentan en el momento y a las normas, regulaciones, extensión
y complejidad que la cobija.
• Metodología a aplicar: : Conforme se trate de aplicaciones en funcionamiento o
aplicaciones en desarrollo
• Tiempo estimado de realización: Se debe hacer un estimativo del tiempo
requerido para auditar cada aplicación considerando la complejidad, tamaño de la
aplicación, experiencia del equipo auditor y recursos disponibles.
• Conformación del equipo auditor: El director del proyecto de auditoría conformará
un equipo de trabajo de acuerdo a su criterio y necesidades, de tal manera que cubra
tanto los aspectos administrativos como técnicos de la auditoría a realizar
• Lugar donde se desarrollará la auditoría: Definir el sitio donde se efectuará la
auditoría, como el domicilio contractual para todos los efectos y acciones a realizar
• Recursos logísticos y técnicos necesarios: Definir los horarios de trabajo, equipos
de trabajo, equipos y elementos de oficina necesarios, recursos informáticos tanto de
software como de hardware, definición de accesos
• Cronograma de actividades: Es una herramienta de planeación y control de
gestión muy efectiva, por lo tanto se recomienda su utilización.
Cuestionarios
de Control
Interno
Los cuestionarios de control
INTRODUCCI interno deben ser lo mas
cuidadosamente elaborados,
ON de tal manera que permitan
descubrir o analizar aquellos
aspectos que se desean
investigar para realizar una
mejora o corregir algún error,
por lo tanto, se requiere de
una buena planeación, diseño
y crítica para que los
resultados sean los esperados.
Consiste en un conjunto amplio de preguntas que están
orientadas a comprobar el cumplimiento de políticas, planes,
programas, normas, procedimientos y funciones, tanto
generales como especificas, relacionadas con algún negocio o
aspecto en particular; por lo tanto, los cuestionarios deben ser
diseñados o elaborados con sentido común, las preguntas
deben ser sencillas, directas, concisas y orientadas hacia los
distintos niveles jerárquicos de la empresa objeto de la
DEFINICIÓN. auditoría. Talento
humano
Entradas
Seguridad en Administració
aspectos físicos.
ny
organización.
Ambiente laboral.
Salidas Seguridad de
aspectos
Entrenamient
técnicos. oy
capacitación
Desempeño
Software del Supervisión.
Controles
sistema organizacional Motivación.
es.
Remuneración.
Se emplean técnicas para
validar, probar y verificar los• Los datos de entrada se deben validar, probar
datos de entrada, que y verificar, para prevenir errores o fraudes,
permitan garantizar la evitando inconsistencias en el flujo de
ocurrencia de un mínimo de información y buscando siempre mantener la
errores? integridad de los datos.
CUESTIONARIO Están los documentos fuente • Se deben archivar los documentos fuente en
DE CONTROL debidamente protegidos y
almacenados?
un lugar seguro, para prevenir modificaciones
no autorizadas o la utilización indebida antes
INTERNO PARA de su procesamiento.
Existen controles suficientes • Se deben asignar estas tareas a una persona
LAS ENTRADAS para evitar la pérdida de que se encargue de registrar cada grupo de
documentos fuente o que sean documentos y velar por su adecuado
A LA doblemente procesados? procesamiento, permitiendo efectuar el
seguimiento a la aplicación cuando sea
APLICACIÓN. Existen mecanismos que • Se necesario.
debe exigir la identificación del usuario y clave de
restrinja el acceso lógico a entrada para permitir el acceso personal al sistema,
así como la debida autorización para utilizar recursos
los dispositivos de específicos tales como archivos, programas,
entrada?
• Existe la debida librerías, lenguajes, etc.
documentación que indique lo • Deben existir procedimientos escritos
que se debe hacer con relación relacionados con la entrada de datos, con el fin
a la preparación, corrección, de proporcionar al usuario instrucciones
grabación y almacenamiento de comprensivas que le señalen los pasos a seguir
datos? de una manera directa y concisa.
• Existe segregación de • Debe existir una adecuada segregación de
funciones entre la generación, funciones durante las fases de preparación,
registro y almacenamiento de alimentación y almacenamiento de datos, con el
entrada de propósito de evitar errores en su manipulación y
datos? proporcionar mejor seguridad.
¿Se lleva a cabo un • Se debe realizar un análisis global de los reportes
análisis general de generados, con el objeto de determinar si existen
algunos de ellos que puedan ser eliminados,
CUESTIONARIO los reportes reemplazados, reagrupados o simplificados, o si hay
que diseñar reportes adicionales debido a la
producidos?
DE CONTROL dinámica
información.
permanente de los sistemas de
CUESTIONARI ciclo de vida del sistema? como en el diseño, puesta en marcha y mantenimiento de
la aplicación.
DEL SISTEMA ¿Está totalmente legalizado • Se debe tener especial cuidado para que el software
el software utilizado por la empleado en la empresa, posea las debidas
autorizaciones o patentes, evitando así posibles
empresa? demandas.
SEGURIDAD
EN ASPECTOS ¿Existen extinguidores • Los extinguidores deben estar ubicados al
alcance de los funcionarios y se Ies debe
dentro de la
FÍSICOS DE LA instalación?
capacitar en cuanto a su manejo se refiere. Los
extinguidores deben ser recargados en las
APLICACIÓN fechas previstas.
• Se debe diseñar un plan de contingencias y
¿Existe un plan de ponerlo en marcha lo más pronto posible, de tal
contingencias? manera que incluya convenios con otras
entidades o instituciones que posean equipos con
características similares, para que sirvan de
respaldo en caso de presentarse una
eventualidad.
• Toda aplicación debe tener los manuales técnico,
¿Tiene la aplicación manuales técnico, de de operación y del usuario actualizados y
operación y del usuario?
preferiblemente disponibles en línea, con el
propósito de consultarlos cuando se requiera.
CUESTIONARI • Se debe diseñar un procedimiento que consigne todo
O DE ¿Con qué periodicidad se le saca back-up lo relativo a las copias de seguridad, como son los
instructivos para llevarlas a cabo, periodicidad,
CONTROL (copia de seguridad) a la aplicación?
persona responsable de su ejecución, número de
copias a realizar, lugar de almacenamiento de las
INTERNO copias, etc.
DE CONTROL
INTERNO PARA ¿Conoce la normatividad que cobija • Toda aplicación está sujeta a ciertas normas o regulaciones,
a la aplicación? las cuales deben estar plenamente identificadas en forma
CONTROLES escrita.
INTERNO PARA
EL TALENTO
HUMANO QUE ¿Existe dentro de • Dentro de toda empresa u organización se debe ejercer la
la empresa la función de auditoría al talento humano
función de
INTERVIENE auditoría
aplicada al
EN LA talento humano?
to y
entrenamiento
y capacitación
programados
capacitación por la empresa?
ÁREA AUDITADA
¿Se realizan
evaluaciones • Se deben realizar
evaluaciones periódicas del
periódicas del desempeño de los
desempeño? trabajadores y empleados.
¿Son
frecuentes los • Se deben atender los
reclamos y quejas, limitando
conflictos así los conflictos laborales que
laborales?
SUPERVISIÓN causan desmotivación y
apatía.
DEL ÁREA
tratamiento que se le den a
debidamente las quejas y reclamos
atendidas las efectuados por los
AUDITADA
trabajadores, manteniendo los
quejas y conflictos dentro de un
reclamos? margen funcional aceptable,
depende en gran parte el
clima laboral de la empresa.
¿Son conocidos
• Los procedimientos de
los estándares desempeño deben ser conocidos
de desempeño y por todos los empleados o
trabajadores de la compañía, en
las normas que donde se señale claramente las
PERSONAL DEL
¿Se realizan
ÁREA AUDITADA evaluacione • Deben existir procedimientos de
ascensos y promociones como
s periódicas resultado de la calificación de
méritos, los cuales deben ser
del difundidos entre los empleados y
desempeño? trabajadores.
REMUNERACIÓ
y de la empresa y que sea
definida? ampliamente conocido
AUDITADA
El proceso de
recolección y
evaluación de
evidencia tiene
el fin de USO NO
determinar si un ROBOS AUTORIZADO
sistema
automatizado
salvaguarda la
información de:
DESTRUCCI
DAÑOS ON
Y confirmar
si mantiene
la integridad
de datos INFORMACION
Completa
PRECISA
intacta y
brinda:
OPORTUN CONFIAB
A LE
Procedimientos
de Auditoria de
Sistemas
Procedimientos de Auditoria
Se mencionaran los procedimientos de auditoria que son
tenidos en cuenta de acuerdo a su funciones y objetivos
dentro de la organización:
1. entradas de aplicación.
2. Salidas de la Aplicación.
Desarrollo
Fuente Planeación
Punto de Organizaci
referencia Papeles de Trabajo ón
Registro Proporcionar
Histórico informes
Evidencia
Tipos de Papeles de Trabajo
Archivos Permanentes
Contiene información que cubre varios periodos de la auditoria
y son de utilidad en exámenes posteriores, representando
sumo interés para el administrador de la aplicación y fuente de
amplia consulta relacionada con cada sistema o aplicación en
particular.
Archivos Corriente
Se elabora para examinar cada periodo de auditoria a
realizar, constituyéndose en evidencia del trabajo
desarrollado por el auditor, mostrando todas sus
fases y sirviendo como respaldo para presentar los
informes respectivos.
Diseño y contenido de los papeles de
trabajo
Diseño
Deben ser claros, sencillo, complejos, legibles,
ordenados, fáciles de aplicar, no se deben prestar para
ambigüedades y deben contener:
Nombre de la empresa auditada.
Nombre de la empresa auditora o auditor responsable.
Nombre de la aplicación auditada.
Nombre de la persona entrevistada o fuente
consultada.
Tiempo de ejecución (fecha de inicio y fecha de
terminación).
Persona que diligenció el papel de trabajo.
Fecha de diligenciamiento del papel del trabajo.
Diseño y contenido de los papeles de
trabajo
Contenido
La Guía Internacional de Auditoria menciona que los papeles
de trabajo deben contener documentación suficiente para
describir la aplicación de la Técnica de Auditoria con ayuda del
computador (TAAC) tal como:
Planeación Evidencia de auditoria
Objetivos del TAAC.
Información de salida obtenida.
TAAC especifica a ser Descripción del trabajo de auditoria
empleada. efectuado sobre la información de salida.
Controles a ser ejercidos.
Personal, tiempo y costo.
Ejecución
Procedimiento y controles de preparación y prueba de la
TAAC.
Detalles de las pruebas efectuadas por la TAAC.
Detalles de entrada, procesamiento y salida.
Información técnica relevante sobre el sistema de la
entidad.
Informes de
Auditoria de
Sistemas
Informes de Auditoria de Sistemas
• El informe de auditoría debe contener las
conclusiones y recomendaciones de los hallazgos
más relevante encontrados durante el ejercicio de la
auditoría y debe especificar si el trabajo se realizó de
acuerdo con las normas de auditoría generalmente
aceptadas, declarando independencia, integridad y
objetividad en su opinión.
• Debe ser cuidadosa y profesionalmente
confeccionado de tal manera que exprese con
claridad lo necesario para que sea bien acogido,
logrando mantener lo bueno y mejorando de manera
oportuna lo que se requiera, para que tanto el ente
auditado como el auditor queden plenamente
satisfechos con la calidad del trabajo realizado y
mantengan un ambiente de acercamiento,
cordialidad, participación y amplia comunicación.
Objetivos de los Informes de Auditoria de
Sistemas
Informes Extensos
1. Informe de auditoria.
4. Manual Técnico.
UNAMAD
Universidad Nacional Amazónica de Madre de Dios
z
Facultad de Ingeniería
ASISTIDAS POR
COMPUTADORA
Estudiantes:
TENORIO DOMINGUES, JR
MOTOCANCHI QUISPE, WILLIAMS
CASANOVA OLAVE, VICTORIA
QUISPE CURASI, ISAAC
Docente:
MORA ESTRADA, OSBEL
TEMAS A TRATAR
Introducción, historia y definición.
Normas relacionadas con TAAC’s.
Clasificación de TAAC’s.
Tipos de TAAC’s.
Diseño de Pruebas para la Utilización de las TAAC’s.
Aplicación de TAAC’s en la auditoría informática.
Criterios importantes en la realización de una auditoría auxiliada por
TAAC’s.
Herramientas TAAC´s más conocidas(ACL, IDEA, AUTOAUDIT, ETC).
Utilización de TAAC’s. Control de TAAC’s.
Beneficios e Inconvenientes.
TÉCNICAS DE AUDITORIA ASISTIDAS POR
COMPUTADORA (TAACS).
INTRODUCCION:
1950 1960
se produce una
aparecen con mayor incesante evolución
la cual era manual con presencia los de esta tecnología
los correspondientes computadores con un hasta llegar a niveles
características de sentido comercial, de gran agilidad en el
costos y riesgos en utilizando básicamente procesamiento y
cuanto a su exactitud, elementos mecánicos capacidad de
rapidez, flexibilidad y y electrónicos almacenamiento de
oportunidad precarios información.
DEFINICIÓN: TÉCNICAS DE AUDITORIA
ASISTIDAS POR COMPUTADORA
Son herramientas y técnicas de auditoría
que permiten al auditor aumentar el alcance
y la eficiencia de la auditoría con
procedimientos automatizados. Pueden
generar una gran parte de la evidencia de la
auditoría de los sistemas de información.
z
ORGANIZACIONES QUE EMITEN NORMAS
IIA(Integrated Audit/Appraisal)
Normas Internacionales para el • Cuidado profesional y desempeño del
Ejercicio de la Auditoría Interna trabajo
z
NORMAS RELACIONADAS CON TAAC´s
La norma SAP 1009 (Statement of • Plantea la importancia del uso de TAAC en auditorías
Auditing Practice) denominada en ambiente SIC. Define las TAACs como programas
Técnicas de Auditoría Asistidas por de computadora y datos que el auditor usa en sus
Computador –NIA-IFAC procedimientos de auditoría para procesar datos.
La Auditoria
La Auditoria La Auditoria
alrededor
con el a través del
del
Computador Computador
Computador
Comprobar
que los datos
Cerciorarse sean
que los sometidos a
procesos se validación
hacen con antes de
Asegurarse de la exactitud. ordenar su Comprobar la
existencia de proceso. existencia de controles
controles dirigidos a para asegurar que
que todos los datos todos los datos
enviados a proceso enviados sean
estén autorizados. procesados.
Selección de
muestras
estadísticas
Representaciones Consiste en utilizar el computador para desarrollar labores
graficas de datos de auditoria en las diferentes fases del ciclo, y cuenta con
seleccionados desarrollos muy importantes en el campo del análisis de
datos, hacienda uso de diferentes aplicaciones, algunas
especializadas y otras que no tienen foco específico en
auditoria, pero que cuentan con funciones que apoyan
alguna de sus fases.
(Vela Rojas y Ronchaquira Moreno, 2015, p. 6)
ANÁLISIS Y PROGRAMAS
PLANIFICACIÓN
EJECUCIÓN – ANÁLISIS DE EVALUACION HERRAMIENTAS PARA
DE LA
SUPERVISIÓN RIESGOS DE BASE DE INTEGRADAS PROPÓSITOS
AUDITORIA
DATOS ESPECÍFICOS
Mantenimiento de las
auditorías y de los
recursos y así mismo
generar reportes
Capacidad para
ingresar, modificar, Base de datos de mejores
eliminar criterios de prácticas de programas de
evaluación de las auditoría, estándares de
diferentes control y otras normas o
modalidades de estándares internacionales
auditoría existentes Características
(Vargas Madrid,
2015, p. 5)
Ingreso de notas de Repositorio de
Personalización de los revisión, en los papeles información histórica de
atributos de los de trabajo las auditorias realizadas
hallazgos de Auditoría en años anteriores, a su
de acuerdo a las normas vez de poder consultar
de auditoria los papeles de trabajo e
informes emitidos.
Consolidación de los
hallazgos y generación
Sistema de referencia del borrador del informe
que incluya: final, así como el
resguardo posterior del
informe final.
Opciones de administrar
pistas de auditoría sobre los Características
documentos que se ingresen Generación de consultas
al sistema, para cuando se (Vargas Madrid, y reportes de
recomendaciones
necesite comprobar el origen
de determinados cambios
2015, p. 5) realizadas para dar
sobre seguimiento
los mismos.
Tener un repositorio Monitorear y dar
central y compartido seguimiento a la
que puede ser información de las
accedido por auditores auditorias y al
internos y personal cumplimiento de las
externo recomendaciones. Presentación de
Definición de Registro histórico de
parámetros para el auditorias por temas.
análisis cuantitativo
del riesgo.
Rastrear el
rendimiento de los
indicadores claves
Opciones de realizar de riesgo.
análisis de riesgo
cualitativo, cuantitativo
y mixto
Proveer a la organización
Características un sistema de
Automatizar todos administración de riesgos,
los aspectos de (Vargas Madrid, con indicadores de riesgo,
riesgos dentro de
una herramienta 2015, p. 6) eventos de riesgo y
tratamientos de riesgo.
dinámica
Posibilidad de poder
realizar trabajos en línea
mediante conexión directa Capacidad de análisis
a la Base de Datos del interactivo, amigable e
software aplicativo intuitiva. Manejo de grandes
mediante conexiones volúmenes de datos no
ODBC. importando su
complejidad o
Extracción de datos
configuración sin afectar
desde bases de datos
el rendimiento de la base
relacionales.
de datos.
Archivos de registro
(Pistas de
Importar diversos tipos Auditoria) que
de archivos mediante reflejen todo el
un sistema de trabajo realizado.
importación y manejo
de especificación de
criterios de importación.
Posibilidad de desarrollar
Características aplicaciones personalizadas
Convierta un que se puedan ejecutar
conjunto de datos automáticamente (Macros,
almacenados en un (Vargas Madrid, Scripts, etc.) creando así una
medio digital, en 2015, p. 9) metodología de auditoría
información que sea continua.
analizable.
Facilita la labor de
documentación de todas las
tareas efectuadas en el
Solución de metodologías proceso de auditoría
asistidas por computador
para auditar sistemas de
información automatizados y
tecnología relacionada
Herramienta fundamental en la
realización de auditoría de
empresas donde el control y el
Concentra funcionalidades registro de las transacciones se
tanto de gestión de efectúa a través de un
auditoria como de análisis procesamiento electrónico de datos
automatizado de datos,
Características
(Vargas Madrid,
2015, p. 14 - 16)
Son programas de computadora
diseñados para desempeñar tareas de
auditoría en circunstancias específicas.
Estos programas pueden ser
desarrollados por el auditor, por la
entidad, o por un programador externo
contratado por el auditor.
Características
Posibilidad de desarrollar aplicaciones
(Vargas Madrid, personalizadas que se puedan ejecutar
Concentra funcionalidades
tanto de gestión de auditoria
2015, p. 17) automáticamente (Macros, Scripts, etc.) creando
así una metodología de auditoría continua.
como de análisis
automatizado de datos,
Diseño de pruebas para la utilización de las
TAAC’s
Si los controles computarizados son débiles o no existen, los
auditores necesitarán realizar más pruebas sustantivas, esto se
refiere a las pruebas de detalle de transacciones y de balance
de cuentas principalmente.
Los procedimientos que ayudan al auditor a obtener
evidencia suficiente y competente respecto a las
aseveraciones contenidas en los estados financieros en
cuanto a existencia, integridad, valuación, propiedad,
presentación y revelación, se listan a continuación:
Grado de Aplicación de
Técnicas de Auditoría
Asistidas por Computador –
TAAC´s, ACL en el mundo.
INDICADORES
Grado de Aplicación de
Técnicas de Auditoría
Asistidas por Computador –
TAAC’s como el ACL e IDEA
en el Perú en el Sector
Público.
z
Grado de Aplicación de Técnicas de Auditoría
Asistidas por Computador –TAAC’s, ACL en el
mundo.
Audit Command Language - ACL tiene una presencia importante
en la auditoría, con clientes en todo el mundo. ACL indica que tiene
como clientes a 89 compañías del Fortune 100 y más de la mitad
de las compañías del Global 500, que son los indicadores de las
empresas más importantes (Hidalgo Carreón, 2007).
PAÍSES
z
Grado de Aplicación de Técnicas de Auditoría
Asistidas por Computador –TAAC´s como el ACL
e IDEA en el Perú en el Sector Público.
Por auditoría interna de las entidades del estado peruano, se ha tomado directamente la
información de los distribuidores autorizados por las casas matrices de los dos más
importantes sistemas informáticos para uso específico en auditoría, los cuales son:
Audit Command Language – ACL, producido por la firma ACL Service de Canadá.
Interactive Data Extraction and Analysis - IDEA, producido por la firma CasaWare IDEA
Inc. de Canadá.
z
Banco
Banco Nuevo Banco de Banco de la
Banco Latino Santander
Mundo Crédito del Perú Nación
Central Hispano
Rímac
Price Waterhouse Royal &
Perupetro
Coopers RENIEC Internacional - Cía.
de Seguros
Sunallence
Salas & Salas S.C.
Unión de
Universidad de Cervecerías
Lima Peruanas Backus
& Johnston
SEDAPAL
IDEA
SUNAT.
z
CRITERIOS IMPORTANTES EN LA REALIZACIÓN
DE UNA AUDITORÍA AUXILIADA POR CAAT’S
1. Criterios que contribuyen a definir la utilización de las CAAT’s
En el momento de planificar la auditoría en una empresa, debe definirse si esta será completamente
manual o en algunos procedimientos se utilizará una CAAT para realizar algunos de los procedimientos.
Criterios que
contribuyen a definir la • Integración eficaz
• Información utilización de las en el plan de la
depurada CAAT’s auditoría
• Margen de error
• Accesibilidad de
en las
la información
verificaciones
z
Criterios que contribuyen en la elección de la CAAT
a utilizar
• Habilidad
• Asesoría
de
técnica y • Bases de
• Sistema Facilidad de manejar
de datos del
Operativo uso datos de
entrenami sistema
distintos
ento
tipos
ACL
PLANNING ADVISOR
SAS
AUDICONTROL
AUTOAUDIT
IDEA
Utilización: Objetivos:
- Comprobar Cálculos - Comprobación de Exactitud
- Realizar Análisis - Revisión Analítica
- Muestreo - Validez
- Identificar Elementos Excepcionales - Integridad, Detección de Fraudes, etc
ACL
Utilización: Objetivos:
- Análisis de población de datos completas - Aumentar eficiencia y precisión en resultados
- Identificar tendencias y excepciones - Análisis y Detección de fraudes
- Identificar problemas de control - Localizar errores y posibles irregularidades
- Automatizar las pruebas analíticas - Recuperar gastos detectando pagos duplicados
PLANNING ADVISOR
Utilización: Objetivos:
- Automatiza el enfoque de plan de auditoria - Automatización de procesos de planeación
- Define y pondera los criterios de riesgo - Identificación de áreas de mayor exposición
- Efectúa ranking de riesgos - Clasificación de áreas de mayor exposición
SAS
Utilización:
Objetivos:
- Ejecuta auditorias recurrentes a datos
- Gestión de riesgos operativos
- Identificar tendencias y excepciones
- Gestión de riesgos tecnológicos
- Sistema de alerta preventiva ante posibles
- Auditoria Interna
irregularidades o fraudes
AUDICONTROL
Utilización: Objetivos:
- Creación y definición de usuarios y roles - Automatización de la Auditoria
- Generación de reportes e informes - Manejo de documentos de manera electrónica
- Reducción del tiempo de documentación. - Generación de Reportes
AUTOAUDIT
Utilización:
Objetivos:
- Análisis de población de datos completas
- Identificar riesgos
- Identificar tendencias y excepciones
- Categorizar riesgos
- Identificar problemas de control
- Establecer controles internos
- Automatizar las pruebas analíticas
z UTILIZACION DE TAACS
El auditor debe:
Los Solicitar al personal de computación del ente revisar las instrucciones del
procedimiento sistema operativo para asegurar que el software correrá en las instalaciones del
ente.
s llevados a
cabo por el Ejecutar el software de auditoría en pequeños archivos de prueba antes de
auditor para ejecutarlo en los archivos principales de datos;
controlar las
aplicaciones
Verificar si se usaron los archivos correctos, por ejemplo, verificando la
de la TAAC evidencia externa, asì como totales de control mantenidos por el usuario, que
pueden incluir: aseguren que dichos archivos estén completos.