0% encontró este documento útil (0 votos)
21 vistas349 páginas

Exposiciones PDF

Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
21 vistas349 páginas

Exposiciones PDF

Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

INFORME

COSO

CARRERA:
INGENIERÍA DE SISTEMAS E
INFORMATICA
DOCENTE:
MORA ESTRADA, OSBEL
SEMESTRE:
10
INTEGRANTES:
❑ Shiomara Meza Flores
❑ Estefany Quispe Choqquehuanca
❑ Rebeca Sucso Avendaño
❑ Romario Vega CCorimanya
INTRODUCCION

El Informe COSO es un
documento que su contenido
está dirigido a la implantación y
gestión del Sistema del Control
Interno, ha sido de gran
aceptación desde su primera
publicación en 1992. El Informe
COSO se ha convertido en la
mejor práctica y el estándar de
referencia para todo tipo de
empresas públicas y privadas.
¿QUÉ ES COSO?
Es una comisión que fue formada
por cinco organizaciones de
contadores y auditores de los
Estados Unidos, que se llamó
Committee of Sponsoring
Organizations of the Treadway
(Comité de Organizaciones
Patrocinadoras de la Comisión
Treadway), siendo estas
organizaciones:
ORGANIZACIONES
• La Asociación Americana de
Contabilidad (AAA)
• El Instituto Americano de
Contadores Públicos Certificados
(AICPA)
• El Instituto de Auditores Internos
(IIA)
• El Instituto de Contadores Gestión
(IMA).
• Instituto de Ejecutivos Financieros
(FEI)
American Accounting Association
• La Asociación Americana de
Contabilidad (American Accounting
Association AAA) promueve la excelencia
alrededor del mundo en la educación,
investigación y práctica de la contabilidad.
Fundada en 1916 como la Asociación
americana de los instructores universitarios
de contabilidad, su nombre actual fue
adoptado en 1936. La Asociación es una
organización voluntaria de personas
interesadas en la educación y la
investigación en el campo de la contabilidad.
AICPA
El Instituto Americano de Contadores
Públicos Certificados ( AICPA ) es la
organización profesional nacional de
Contadores Públicos Certificados (CPA) en
los Estados Unidos , con más de 418,000
miembros en 143 países en negocios e
industria, práctica pública, gobierno,
educación, afiliados estudiantiles y asociados
internacionales.
El Instituto de Auditores Internos
Es una entidad sin fines de lucro que agrupa
a profesionales que desarrollan sus
actividades en el campo de la auditoría
interna. Fue fundado en Lima el 13 de mayo
de 1981 y posee presencia a nivel mundial.
Es el único organismo en el Perú
oficialmente facultado a realizar los Cursos
de Preparación para el Examen de Certified
Internal Auditor (CIA), acreditación
profesional de nivel mundial.
El Instituto de Contadores Gestión (IMA).

Instituto de Ejecutivos Financieros (FEI)


Normas Generales del Melini R., 2005 Fonseca Luna, 2011
Control Interno. 2007 • El modelo Coso surgió como • Dado el alboroto financiero que
• El modelo Coso se basó en dos réplica de la pesadumbre a raíz de suscitó en el continente de Europa
aspectos importantes: en el los argumentos de la legislación y seguidamente en Norteamérica a
entorno en que inicia y el equipo que demuestran circunstancias principios del siglo XXI, por lo cual
que realiza proyecta .Dicho restringidas, dado que había fallas realizó un impacto a nivel mundial
modelo nació a manera de por parte de los administradores en el aspecto empresarial y situó
resolver una variedad de relacionado a la gestión de legado al COSO en un ámbito para previa
conceptos, descripción y análisis a de diversas empresas. peritaje de inspección interno de la
raíz del control interno, fue empresas.
difundido en el año 1992, en el
país de los Estados Unidos.
EL INSTITUTO AMERICANO DE La Fundación de Ejecutivos de
LEY DE PRÁCTICAS DE CONTADORES PÚBLICOS La Comisión Bancaria y de Valores Finanzas para la Investigación
CORRUPCIÓN EXTRANJERA CERTIFICADOS
Se realizar recomendaciones sobre Durante este año se elaboró estudios
“ESCÁNDALO Inhabilita a las personas y entidades que realicen publicaciones
pagos fraudulentos a funcionarios público en conjunto de los estados
financieros y un reporte de control interno,
extranjeros y a emisores de valores en el país de también se considera la publicación de la
incrementó más el enfoque
del control interno y sobre el control interno.
WATERGATE” los Estados Unidos que no prevengan. normas de auditoría para el control interno. cumplimiento.

Iniciativas legislativas
1978, sobre el Control Interno y
se crea el Comité de las
1972 1977 1979,
1980 1980 1981 Organizaciones
Patrocinadoras de la
Comisión Treadway.

Evolución Continúa el enfoque sobre Control La Agencia Federal para el El instituto Americano de
Interno, Riesgos Administrativos y Mejoramiento de las Contadores Públicos
Organizaciones Aseguradora
cumplimiento, Además se crean otros
marcos de referencia alrededor del
mundo. Se realiza una análisis sobre la
Certificados
1985
Histórica
Se publica COSO I Definen los elementos de la estructura de
eficacia y eficiencia del control Control interno.
interno

1995 a
2000 1992 1991 1988
Ley Sarbanes Oxley

TÍTULO DEL HITO TÍTULO DEL HITO


Descripción del hito Descripción del hito

2002 Se crea COSO ERM (COSO II)

2004 2013 2017


Se crea COSO Se publica COSO
2017 (COSO IV)
2013(COSO III)
Informe COSO
• El informe COSO tiene una estructura que está da por 4 partes:

Resumen Ejecutivo
• Se basa en la perspectiva del alto nivel que está por encima de la
estructura conceptual del control interno, la cual está dada por los
directores ejecutivos, miembros del consejo y legisladores.
Estructura Conceptual
• Se da conocer la definición sobre el control interno, así mismo como sus
componentes, además de que otorga criterios para que administradores,
consejeros y otras personas valoren sus sistemas de control.
Reportes de partes externas
• Es en sí un documento suplementario que otorga una
guía para que las entidades que realicen sus informes
sobre el control interno también tengan conocimientos
con respecto a los estados financieros.
Herramientas de evaluación
• Aporta materiales que van a utilizar en el proceso de
del examen de un sistema de control interno.
Definición de control interno

“Proceso llevado a cabo por el consejo de administración, la dirección y el resto del personal
de una entidad, diseñado con el objeto de proporcionar un grado de seguridad razonable en
cuanto a la consecución de objetivos dentro de las siguientes categorías:
• Eficacia y eficiencia de las operaciones
• Fiabilidad de la información financiera
• Cumlimiento de las leyes y normas que sean aplicables”
Componentes del COSO
1 Ambiente de control

• Marca el funcionamiento de una organización e influye en la concientización de sus empleados.


• Es la base de todos los demás componentes del control interno
• Aporta disciplina y estructura

2 Evaluación de Riesgos
● Diferentes organizaciones diferentes riesgos externos e internos que deben ser evaluados.
● Antes se debe identificar los objetivos de los distintos niveles, vinculados e internamente
coherentes.
● Identificar y analizar riesgos más importantes relacionados a conseguir los objetivos , para
determinar su cómo gestionarlos.
Actividades de Control
3

• Políticas y procedimientos que buscan asegurar que las instrucciones de la dirección se


realicen.
• Ayuda a tomar medidas para controlar los riesgos relacionados a conseguir los objetivos de la
organización.
• Toda la organización, funciones y niveles.
• Actividades: aprobaciones, autorizaciones, verificaciones, conciliaciones, revisiones, etc.

4 Información y Comunicación

• La información debe ser identificada, recopilada y comunicada en forma y plazos adecuados.


• Los sistemas informáticos generan informes de información operativa y financiera y sobre el
cumplimiento de normas que permiten dirigir y controlar el negocio.
• Debe ser en todos los niveles.
• El empleado debe conocer sus responsabilidad en el control interno y su relación con los
demás.
5 Supervisión

• Para probar el funcionamiento adecuado a lo largo del tiempo es necesario


supervisar los sistemas de control interno.
• Actividades continuas de supervisión evaluaciones periódicas o ambos.
• La frecuencia y alcance depende de la evaluación de riesgos y eficacia de los
procesos de supervisión continua.
• Las deficiencias deben ser notificadas a los niveles superiores y las más importantes
a la administración.
Alcances del control interno

Lo que se puede lograr Lo que no se logra

• Ayuda a que una organización No se asegura el éxito de una


consiga sus objetivos de organización, pero si la
rentabilidad y rendimiento, consecución de objetivos básicos y
también previene la pérdida la supervivencia de la organización
de recursos Fuera del control de la dirección:
• Información contable fiable los cambios en las políticas,
• Reputación acciones de competidores y
• Evitar peligros y llegar adonde condiciones económicas.
quiere
COSO II
COSO II
• En el año 2004
• Acontecimientos sucedidos por Enron, WorkdCom y otras empresas de [Link]
• 2001-2002 publicó el Enterprise Risk Management - Integrated Framework -> COSO
II O COSO-ERM
• Nuevo enfoque en prácticas del concepto Control interno
• Introdujo la importancia de una gestión de riesgos adecuada y a todos los niveles.
Definición de Gestión del Riesgo

“Proceso efectuado por el consejo de administración de una entidad, su dirección y restante


personal, aplicado en la definición de la estrategia y en toda la entidad y diseñado para
identificar eventos potenciales que puedan afectar a la organización y gestionar sus riesgos
dentro del riesgo aceptado, proporciona una seguridad razonable sobre el logro de objetivos”
Ayuda a visualizar el riesgo de los eventos negativos o positivos, o
denominados amenazas u oportunidades. Para ello debemos
considerar:
• Gestión del riesgo en la definición de la estrategia
• Eventos y riesgo
• Apetito de riesgo
• Tolerancia al riesgo
• Portafolio de riesgo
Ampliación de componentes del COSO I
1 Ambiente de Control
• Fundamento de todos los componentes, crea disciplina y organiza la estructura de la
empresa.
• Determina estrategias y objetivos, estructura las actividades valorando y actuando
sobre los riesgos.
• Divulgarse: valores éticos, la competencia y el desarrollo personal

2 Establecimiento de objetivos
• Con relación a la misión y visión
• Seleccionar estrategias y objetivos relacionados con la estrategia.
• Operaciones que afectan la efectividad y eficiencia a actividades operativa, así ayudar con los
reportes o informes internos y externos.
3 Identificación de eventos

• Reconocer las incertidumbre considerando los factores internos y externos


• Técnicas para identificar eventos pasados y futuros.
• Tomar en cuenta cambios demográficos, mercados nuevos y acciones de
competidores.
• Metodologias: analisis FODA, analisis de las cinco fuerzas.

4
Evaluación de Riesgos
• Permite considerar los eventos potenciales que afectan el logro de los objetivos.
• De acuerdo a las probabilidades de datos pasados internos y externos.
5 Respuesta a los riesgos
• Identificar y evaluar posibles respuestas a los riesgos y considerar su
efecto en la probabilidad de impacto.
• Posibles respuestas: evitar, reducir, compartir y aceptar.

6 Actividades de control
• Políticas y procedimientos que apoyan para asegurar las respuestas al
riesgo sean ejecutadas de manera adecuada.
• Mediante seguridad de hardware y desarrollo y mantenimiento de los
softwares, así como las autorizaciones y validez de la base de datos.
7 Información y comunicación

• Identificar, capturar y comunicar la información de fuentes internas


y externas para que el personal realice sus responsabilidades.
• Debe darse en todos los niveles

8 Supervisión
• Mide el funcionamiento y calidad del desempeño en el tiempo
• Debe ser continua y periódica realizada por la gerencia de la eficacia
del diseño y operación estructural.
• Identificar riesgos y modificarlos si se requiere.
COSO I COSO - ERM

Ambiente de control
Ambiente de Control
Establecimiento de objetivos

Identificación de eventos

Evaluación de Riesgos Evaluación de Riesgos

Respuesta a los riesgos

Actividades de Control Actividades de control

Información y Comunicación Información y comunicación

Supervisión Supervisión
COSO III
MAYO - 2013
Internal Control — Integrated Framework

 Marco Integrado de Control


Interno

 Conocido como COSO 2013

 En este modelo se formo por


los cinco componentes, como
en el COSO I
1. Objetivos operativos: estos
objetivos se relacionan con el
cumplimiento de la misión y visión de
la entidad.

2. Objetivos de información: estos


objetivos se refieren a la preparación
Objetivos de reportes para uso de la
organización y los accionistas,
teniendo en cuenta la veracidad,
oportunidad y transparencia.

3. Objetivos de cumplimiento: están


relacionados con el cumplimiento de
las leyes y regulaciones a las que
está sujeta la entidad.
Lo que diferencia el Coso 2013 con Coso 1992, son los 17 principios
que están relacionados con componentes y que sirve para el
establecimiento de un sistema de control interno efectivo que debe
implementarse en toda la organización:
• Principio 1: Demuestra compromiso con la integridad y los
valores éticos
• Principio 2: Ejerce responsabilidad de supervisión
• Principio 3: Establece estructura, autoridad, y
Ambiente de responsabilidad
control • Principio 4: Demuestra compromiso para la competencia
• Principio 5: Hace cumplir con la responsabilidad

• Principio 6: Especifica objetivos relevantes


• Principio 7: Identifica y analiza los riesgos
• Principio 8: Evalúa el riesgo de fraude
Evaluación de • Principio 9: Identifica y analiza cambios importantes
riesgos
• Principio 10: Selecciona y desarrolla actividades de control
• Principio 11: Selecciona y desarrolla controles generales sobre
tecnología
Actividades • Principio 12: Se implementa a través de políticas y procedimientos
de control • Principio 13: Usa información relevante

• Principio 14: Comunica internamente


Información
y • Principio 15: Comunica externamente
Comunicació
n

• Principio 16: Conduce evaluaciones continuas y/o independientes


Actividades • Principio 17: Evalúa y comunica deficiencias
de Monitoreo
COSO IV
JUNIO - 2017
Enterprise Risk Management – Integrating
with Strategy and Performance
 Gestión de Riesgos Empresarial –
Integración con Estrategia y Desempeño

 Actualización del ERM de 2004

 Posee 20 principios son de apoyo a la


gestión de riesgos asociados a la estrategia
y objetivos empresariales
Enterprise Risk Management – Integrating
with Strategy and Performance

 Una mayor compresión de la


estrategia y del papel que
desempeña la gestión del riesgo
en el establecimiento y ejecución
de la misma
Enterprise Risk Management – Integrating
with Strategy and Performance

 Integrar las técnicas de gestión del riesgo


empresarial en todos los niveles:

• Mejora la toma de decisiones


• Mejora el desempeño
• Crea, preserva y consigue el
valor
 La gestión del riesgo empresarial afecta al valor:

• El valor se crea cuando los beneficios derivados de los


recursos empleados superan al coste de esos recursos
• El valor se preserva cuando el valor de los recursos
empleados en las operaciones del dia a dia, sostienen los
beneficios creados
• El valor se erosiona cuando la dirección implanta una
estrategia que no genera los resultados esperados o no
ejecutan las tareas diarias
• El valor se materializa cuando las partes
interesadas(stakeholders) perciben los beneficios generados
por la entidad
Beneficios de una gestión eficaz del riesgo
empresarial
• Aumentar la gama de oportunidades disponibles
• Identificar y gestionar el riesgo en toda la entidad
• Aumentar los resultados positivos y las ventajas a la vez que se
reducen las sorpresas negativas
• Reducir la variabilidad del desempeño
• Mejorar el despliegue de recursos
• Mejorar la resiliencia de las empresas
Gestión del Riesgo Empresarial—Integrando Estrategia y Desempeño
destaca la importancia de la gestión del riesgo empresarial en la
planificación estratégica y su integración en todos los niveles de la
organización, ya que el riesgo influye y alinea la estrategia y el
desempeño en todos los departamentos y funciones.
El propio Marco es un conjunto de principios
organizados en cinco componentes
interrelacionados:
COSO se dedica a desarrollar marcos y orientaciones generales
sobre el control interno, la gestión del riesgo empresarial y la
prevención del fraude, diseñados para mejorar el desempeño
organizacional y la supervisión, y reducir el riesgo de fraude en las
organizaciones.

La gestión del riesgo empresarial tendrá que cambiar y adaptarse


al futuro para proporcionar sistemáticamente los beneficios
señalados en el Marco. Con el enfoque adecuado, los beneficios
derivados de la gestión del riesgo empresarial superarán con
creces las inversiones y proporcionarán a las organizaciones
confianza en su capacidad para gestionar el futuro.
GRACIAS…
“Año de la universalización de la salud”

UNAMAD
Universidad Nacional Amazonica de Madre de Dios

Facultad de Ingeniería

Carrera Profesional de Ingeniería de


Sistemas e Informática
Derecho
Informático
Integrantes:

- Burgos Ramirez, Maria Atenea.


- Choque Huaman, Willian.
- Gonzales Gamarra, Dany Daniel.
- Lopez Palomino, Yuri Crhistan.
CONTENIDO
1.1. Introducción
1.2. Concepto y nociones
1.3. Antecedentes históricos y evolución conceptual
1.4. Objeto de estudio
1.5. Características, elementos y notas distintivas
1.6. El mundo virtual y los principios jurídicos aplicables
1.6. A. Principio de libertad de expresión en Internet.
1.6. B. Libertad de Comercio.
1.6. C. Principio de No Discriminación del Medio Digital
CONTENIDO

1.6. D. Principio Protectorio


1.6. E. Derecho de Intimidad
1.6. F. Libertad de Información y Autodeterminación.
1.6. G. Carácter Internacional.
1.7. Fuentes del derecho informático.
1.8. delitos Informáticos previstos en el código penal
peruano
1.8. Conclusión.
1. INTRODUCCIÓN

Conjunto de Conjunto de

INFORMATICA
DERECHO
normas que conocimientos
van a regular técnicos que
la conducta de se ocupan del
una persona o tratamiento
grupo de automático de
personas la información
dentro de una por medio de
sociedad. computadoras.
1. INTRODUCCIÓN Documentos electrónicos.

Firma digital.
La computadora, que nace como una herramienta para el más rápido y eficaz
procesamiento de información, hoy permanentemente se encuentra
conectada a internet, de modo que no se puede hablar de las diferentes
instituciones del derecho informático, sin hablar de Internet. (Altmark, D., Manejo de datos personales
Molina Quiroga, E. 2013).

Comunicaciones cibernéticas
“Construir la Sociedad de la Información requiere no solo inteligencia sino
también la participación de todos los actores sociales, en una sociedad en
donde todos estén incluidos y accedan a los beneficios que la red provee en
un marco de igualdad y seguridad.” ([Link]) Redes sociales.

Se buscará arribar a una noción del concepto de derecho informático y Interconexión entre
las posiciones doctrinarias más relevantes, los antecedentes históricos individuos a través de un bloc
y su evolución conceptual, su objeto de estudio, características y demas
1.2. CONCEPTO Y “El derecho informático revolucionó las
ciencias jurídicas, puesto que luego de la

NOCIONES. configuración de la llamada sociedad de la


información todas sus áreas de estudio se han
visto afectadas. Ha cambiado
estructuralmente los procesos sociales,
El término derecho políticos y jurídicos, no tanto ya como una
nueva rama sino como una transformación.”
informático se menciona (Lloverás, 1991, p.55).
por primera vez en los
años ´70, en Alemania,
por el profesor
Steinmüller. Lloverás
considera que:
1.2. CONCEPTO Y “El conjunto de principios y normas que
regulan los efectos jurídicos nacidos de la
NOCIONES. interrelación entre el derecho y la
informática. La informática es una ciencia que
estudia métodos, proceso y técnicas, con el fin
de almacenar, procesar y transmitir
Guastavino enseña que: informaciones y datos en formato digital”.
“El derecho informático (Fernandez Delpech, H., p. 1, 2014).
es el tratamiento
sistemático y normativo
tendiente a regular la
informática en sus
múltiples aplicaciones”.
(Guastavino, 1987, p.67).
1.2. CONCEPTO Y
NOCIONES. El derecho informático es una rama del
derecho autónoma e incipiente del derecho,
El Dr. Tato , define al que como conjunto de normas y principios,
estudia la interrelación entre los sujetos
derecho informático llevadas a cabo por el uso de medios
como el conjunto de informáticos y digitales y sus consecuencias
jurídicas.
principios y normas que
regulan los efectos
jurídicos nacidos de la
relación de sujetos en el
ámbito informático y sus
derivaciones,
especialmente en el área
denominada tecnología
de la información. (Tato,
2014)
1.3. ANTECEDENTES HISTÓRICOS Y EVOLUCIÓN
CONCEPTUAL
En Europa, entre 1960 y 1970, a
nombre de derecho y cibernética,
se inicial el uso de aplicaciones
informáticas en ámbitos legales,
tanto regulando derechos
personales como en campos de
investigación.

En el año 1996 se crea la Ley Modelo de la Comisión de las Naciones Unidas para el Derecho Mercantil Internacional (CNUDMI)
sobre comercio electrónico, uno de los mayores esfuerzos jurídicos internacionales para la regulación del incipiente comercio
electrónico o e-commerce, como una propuesta a los estados parte para fortalecer la legislación sobre medios informáticos.
1.3. ANTECEDENTES HISTÓRICOS Y EVOLUCIÓN
CONCEPTUAL
Cambio en el modelo económico,
político, social y jurídico legal
Nacimiento De La
Computadora Y La
Informática. Innovaciones
Tecnológicas
Productoras Desarrollo de redes
El investigador célebre Mario
Lasono en 1968 propone
sustituir por iuscibernética el
término de jurimetria, para luego Produce la acumulación de cantidades
acuñarse el término derecho de información da fácil acceso, que
informático como se mencionó desencadena una serie de
con anterioridad en Alemania en transformaciones culturales, sociales y
1970 por el profesor culturales que conducen a la sociedad
Steinmüller. de la información a cobrar formas y
características propias.
1.3. ANTECEDENTES HISTÓRICOS Y EVOLUCIÓN
CONCEPTUAL
Proceso económico, tecnológico, social y
cultural a escala planetaria consistente en la
creciente intercomunicación e interdependencia
entre los distintos países del mundo, sus
mercados y culturas.
Siglo XX

Surge un medio comunicacional que une Globalización o


de manera innovadora a las personas de Mundialización
todas partes del mundo, que provoca un
sustancial cambio en la sociedad y su
manera de vincularse.
OJO

Informática jurídica, consiste en una ciencia constituida por los


medios y herramientas tecnológicas puestos al servicio del derecho,
para la recuperación, almacenaje y tratamiento aplicadas por
ordenadores y programas al campo jurídico (Luz Clara, B., 2001).

Derecho informático, un conjunto de normas que regulan los actos


jurídicos generados a partir del uso de la computadora y toda clase
de herramientas
● informáticas.
Regula la información.)
1.4. OBJETO DE ESTUDIO.
Dr. Guastavino, considera que el objeto de
estudio del derecho informático son los
denominados hechos informáticos, es decir,
aquellos actos jurídicos llevados a cabo o
ejecutados mediante todo tipo de dispositivos
informáticos. (Guastavino, 1987). Para otros autores, como el Dr. Tato, el
derecho informático si bien tiene un
objeto de estudio propio, no lo es de
manera exclusiva

El estudio de esta nueva clase de conflictos debe abordarse desde una perspectiva
multidisciplinaria adoleciendo las áreas tradicionales del derecho de serias limitaciones respecto
de la extensión de los casos, evidenciándose la falta de una legislación específica que contemple
sus particularidades, por esto es que varios países han estado en los últimos años, legislando
sobre ello. (Tato, 2014)
1.5 CARACTERÍSTICAS,
ELEMENTOS Y NOTAS
DISTINTIVAS.
● En lo referente a su metodología, el derecho informático ha de contar siempre con un método flexible y
dinámico, que le permita adaptarse a la situación de innovación constante característica de la tecnología e
informática. Por ello, responde a principios generales, evitando normas rígidas y permitiendo a los
encargados de su aplicación adoptar estos principios a las situaciones que a futuro se presenten.
● La sociedad de la información genera nuevos conceptos y categorías, dinámicos y flexibles como el avance
de la tecnología, y en muchos casos pueden ser copiados funcionalmente en una plataforma diferente, lo
cual hace difícil el manejo adecuado por el derecho penal o civil debido a sus categorías estáticas o analogía
limitada.
● Por ejemplo tenemos el correo electrónico, cumple ya la misma función que un SMS enviado por celular, o
un mensaje enviado en la red social Facebook, o una leyenda escrita en la red social Twitter, o las múltiples
plataformas que serán creadas en el futuro. Es por eso que sólo a partir de la producción de categorías
específicas inherentes al derecho informático pueden analizarse y resolverse los conflictos relacionados con
la sociedad de la información, cada día más frecuentes.
● ha de tenerse en cuenta el traspaso de los límites que separan a los países y sus fronteras por parte de los
usos de éstas herramientas informáticas novedosas que permiten una intercomunicación en tiempo real y
de manera instantánea. Por este motivo, el derecho informático debe concebirse como un derecho de
carácter supranacional, para así lograr soluciones concretas y efectivas de acuerdo a su capacidad de hacer
frente a los conflictos que se sucedan a nivel mundial.
1.6. EL MUNDO VIRTUAL Y LOS
PRINCIPIOS JURÍDICOS
APLICABLES
● Existe un mundo digital, un nuevo modo de pensar, una nueva realidad, que sigue paradigmas digitales.
Ejemplo de ello es la regulación de Internet y la tecnología digital por el derecho requiriendo la aplicación de
principios generales, por su flexibilidad, aptos para resolver conflictos, legislar o sustanciar acciones
judiciales. La doctrina mayoritaria y fallos judiciales de diversos magistrados a nivel mundial, consideran de
manera muy acertada que ciertos principios generales del derecho resultan aplicables al mundo virtual, en
virtud de la indubitable ausencia de una regulación específica en la materia, a saber:
1.6 A. PRINCIPIO DE LIBERTAD DE
Principio de libertad
EXPRESIÓN ENde expresión en Internet
INTERNET

● Es uno de los más importantes, referido al espacio público y privado, a la eventual responsabilidad de
proveedores de información, intermediarios y en general, la libertad de publicar cualquier contenido en la
web. Esto significa que cualquier persona tiene el derecho de hacer público y acceder a cualquier tipo de
información por los medios de conexión con la red, con los límites de razonabilidad que la ley impone al
ejercicio de todos los derechos y libertades personales.
Libertad de Comercio

1.6 B. LIBERTAD DE COMERCIO

● La normativa nacional e internacional propicia la noción de libertad de mercado y convención de los


particulares, lo que implica la autorregulación de las partes, con mínima intervención estatal limitada al
control de funcionamiento, aplicable al comercio, negocios y contratos electrónicos.
1.6. C. PRINCIPIO DE NO DISCRIMINACIÓN
DEL MEDIO DIGITAL.
Se refiere a la postura neutral que debe adoptar el estado, en un contexto de
libertad de las formas, así como la tendencia a la digitalización de sus procesos,
comprometiéndose a no dictar normas que limiten la participación ciudadana por el
hecho de cumplimentar el formalismo escrito.
1.6. C. PRINCIPIO DE NO DISCRIMINACIÓN
DEL MEDIO DIGITAL.

Ejemplos de procesos
digitalizados:
1.6. C. PRINCIPIO DE NO DISCRIMINACIÓN
DEL MEDIO DIGITAL.
1.6. D. PRINCIPIO PROTECTORIO.

Establece la protección de la parte más débil de la relación jurídica en


cuestión, fomentando el dictado de normas amplias que equiparen las
diferencias que existen entre los sujetos, ya sea de índole económica o
cognoscitiva, que se acentúa en el mundo informático o economía digital.
1.6. E. DERECHO DE INTIMIDAD.
Es el opuesto o limitación del principio de libertad de expresión y
comercio, razonablemente merituados a la luz de la Constitución
Nacional y los Tratados Internacionales, que se relacionan con la
preservación de toda persona de sufrir injurias, ataques al derecho de su
privacidad o la de su familia, su domicilio o su correspondencia.
1.6. F. LIBERTAD DE INFORMACIÓN Y
AUTODETERMINACIÓN.

Se vincula a la privacidad, refiriéndose al registro de datos


personales, individualizaciones, categorización de los
sujetos y la facultad de cada individuo de disponer y
rectificar datos referentes a su vida privada, como
también, su derecho de acceso a todas las bases de datos
que los contengan.
1.6. G. CARÁCTER INTERNACIONAL.

El Internet es una tecnología masiva


mundial, todas las normas receptan el
principio de que sus disposiciones deben
ser interpretadas conforme los preceptos
internacionales vigentes.
1.7. FUENTES DEL DERECHO
INFORMÁTICO.

Son tratados internacionales en materia de derechos


humanos, de carácter comercial, penal o de propiedad
intelectual; leyes especiales de derecho público y privado,
la costumbre, la doctrina y jurisprudencia. De esta
manera, se ha gestado una especial asignatura del
derecho que no solo toma principios generales del
derecho civil, sino también comparte normas de
protección del consumidor, del derecho comercial y
penal. Además involucra derechos y garantías
constitucionales como la privacidad, la intimidad, el honor
de las personas, el derecho a la libertad de expresión y de
ejercer toda industria lícita, siendo esta
interdisciplinariedad un rasgo característico que la define
y caracteriza como tal.
1.8. DELITOS INFORMATICOS
PREVISTOS EN EL CODIGO PENAL
PERUANO
Articulo 207-A. interferencia, Artículo 207-B.- Alteración, Articulo 207- D .- Trafico
Artículo 207-C.- ilegal de datos.
acceso o copa ilícita contenida daño y destrucción de base Circunstancias cualificantes
en base de datos. de datos, sistema, red o agravantes.
programa de
El que crea, ingresa o utiliza
El que utiliza o ingresa computadoras indebidamente una BD sobre
indebidamente a una BD, sistema En los casos de los Artículos una persona natural o jurídica,
o red de computadoras o cualquier 207-A y 207-B, la pena será identificada o identificable,
parte de la misma para diseñar, El que utiliza, ingresa o privativa de libertad no menor para comercializar, traficar,
ejecutar o alterar un esquema u interfiere indebidamente una de 5 ni mayor de 7 años,
otro similar, o para interferir, vender, promover, favorecer o
base de datos, sistema, red o cuando: facilitar información relativa a
interceptar, acceder o copiar programa de computadoras o
información en transito o 1. El agente accede a una BD, cualquier ámbito de la esfera
contenida en una BD será cualquier parte de la misma sistema o red de computadora, personal familiar, patrimonial,
reprimido con pena privativa de la con el fin de alterarlos, haciendo uso de información laboral, financiera u otro de
libertad, no mayor de dos años o dañarlos o destruirlos, será privilegiada, obtenida en naturaleza análoga, creando o
con prestación de servicios reprimido con pena privativa función a su cargo. no perjuicio será reprimido con
comunitarios de 52 a 104 de libertad no menor de 3 ni pena privativa de la libertad no
jornadas. 2. El agente pone en peligro la
mayor de 5 años y con 70 a menor de 3 ni menor de 5
seguridad nacional.
90 días multa. años.
ART. 207.B ART.207.A
Caso 4. Pedro trabaja en el sector de
Caso 1. Maria tiene 6 tardanzas en su
limpieza del poder judicial, quería obtener
registro de llegadas, por tres tardanzas
el numero de teléfono de la secretaria y
pagara una multa, ella contrata a juan
accede a la BD de los trabajadores del
para que modifique sus llegadas.
poder judicial.

NO ESTA DENTRO DELITOS NO ESTA DENTRO DELITOS


INFORMATICOS ART. 154.B INFORMATICOS ART. 151.A
Caso 2. La pornografía infantil en las Caso 5. Juan sufre ciberacoso por redes
redes sociales

ART.207.D ART.207.C
Caso 6. Un policía trabaja en requisitoria
conjuntamente con un grupo de policías
Caso 3. Juan ingresa a BD de las
ubicados en diferentes computadoras
preguntas del examen de la UNAMAD y
alineados en filas, uno al lado del otro,fue
las comercializa.
acusado de borrar del sistema a una
persona que había tenido impedimento de
salida del país,
1.8 CONCLUSION.

En este inicio se expuso una aproximación general acerca del


derecho informático, ofreciéndose lo que son los distintos autores
acerca de esta rama jurídica, sus antecedentes históricos, objeto de
estudio, caracteres y fuentes.

Se hizo mención de los principios jurídicos aplicables al mundo


virtual que rigen la materia como lo son: El de libertad de expresión
en internet; libertad de comercio; de no discriminación del medio
digital; principio protectorio; derecho a la intimidad; libertad de
información y su carácter internacional.
Gracias por su
atención
COBIT - ISACA
Objetivos de control para la información
y tecnologías relacionadas

Integrantes:
 CCOTOHUANCA QUISPE, Ronaldo
 GÓMEZ COLLANTES, Mayli Jimena
 HUAMANÍ MELO, Clara de los Ángeles
 MOLERO VELA, Yuri Cristian
DEFINICIÓN

COBIT es un marco de Gobierno de


las Tecnologías de la información que COBIT es un marco/framework de
permite a la dirección de una gestión de TI desarrollado por ISACA
organización conectar los para ayudar a las empresas a
requerimientos de negocio y de desarrollar, organizar e implementar
control con los aspectos técnicos, estrategias en torno a la gestión de la
controlando los riesgos y optimizando información y la gobernanza.
los recursos.
EVOLUCIÓN

COBIT 4 COBIT 5
COBIT 1 COBIT 2 COBIT 3 MARCO DE
GOBIERNO GOBIERNO
AUDITORÍA CONTROL GESTIÓN COBIT 2019
TI TI
(1996) (1998) (2000)
(2005-2007) (2012)
PUBLICO OBJETIVO

CONSEJOS DE
ADMINISTRACION

GESTION DE DIRECCION
RIESGOS EJECUTIVA

PARTES
INTERESAD
AS
INTERNAS

PROVEEDORES
GERENTES DE
DE
NEGOCIO
ASEGURAMIENTO

GERENTES DE TI
Satisfacer las
necesidades
de los
interesados

Cubrir la
Separar la
organización
gestión de
de principio a
gobierno
fin
Principios
de COBIT
5

Aplicar un
Aproximación único marco
holística de trabajo
integrado
[Link] LAS NECESIDADES DE LOS
INTERESADOS
las empresas existen para crear valor para sus interesados

Necesidad
de los
interesados

Realización Optimizació
Optimizació
de n de
n de riesgos
beneficios recursos
¿CÓMO TRADUCIR NECESIDADES EN METAS
CORPORATIVAS?
Impulsores de los interesados

Ambiente Evolución de la tecnología

Necesidades de los interesados

Realización de beneficios Optimización de riesgo Optimización de recursos

Objetivos de la empresa

Objetivos relacionados con TI

Objetivos facilitadores
2. CUBRIENDO LA EMPRESA DE EXTREMO A
EXTREMO.
Objetivo de gobierno: creación de valor
Realización de Optimización Optimización
beneficios de riesgos de recursos

Facilitadores de Alcance de
gobierno gobierno

Roles, actividades y relaciones

Roles actividades y relaciones

delega Cuerpo Dirección instruye


Dueños Operación y
de gestión
accionistas supervisa ejecución
cuentas gobierno informa
[Link] UN SOLO MARCO INTEGRADO

COBIT 5 esta alineado con marcos y


PERMITE A LAS EMPRESAS ISACA planea
normas
• Empresarios • Utilizar COBIT 5 como un marco • Capacidades para facilitar el
• COSO,COSO ERM,ISO/IEC general de gobierno y gestión direccionamiento de los usuarios con
9000,,ISO/IEC 31000 integrador practicas y referencias de terceras
• Tecnología partes.
• ISO/IEC 38500,ITIL,ISO/IEC serie
27000,TOGAF,PMBokb/PRINCE2,CM
MI
FACILITADORES:
4. POSIBILITANDO UN ENFOQUE HOLÍSTICO

Facilitadores • Son factores que individual o colectivamente influyen para que algo funcione

de COBIT 5

Impulsados por • Un ejemplo son los objetivos de alto nivel de TI.

la cascada de • Definen cuales son los diferentes facilitadores que se deben cumplir

objetivos
Descritos por • procesos

COBIT 5 en • Principios políticas y marcos de referencia


• Estructuras organizativa
• La cultura ética y comportamiento
• Información

siete • Servicios infraestructura y aplicaciones


• Personas habilidades y competencias

categorías
DIMENSIONES DE LOS FACILITADORES
5. SEPARANDO GOBIERNO Y GESTIÓN

COBIT 5 hace una clara distinción entre gobierno y


gestión
GOBIERNO
Abarcan diferentes
tipos de actividades GESTIÓN
En la mayoría de las
Requieren diferentes empresas, el En la mayoría de las
estructuras gobierno es empresas ,la gestión
organizacionales responsabilidad del es responsabilidad
Sirven propósitos consejo de dirección de los ejecutivos
diferentes con el liderazgo del bajo el liderazgo del
presidente CEO
5. SEPARANDO GOBIERNO Y GESTIÓN

1. Asegura el cumplimiento de los objetivos Planea, construye, opera y supervisa


empresariales
Las actividades fijadas y acordadas por el
2. Evalúa necesidades, condiciones y opciones cuerpo de gobierno.
de los interesados
Ciclo PBRM
3. Dirige a través de la priorización y toma de
decisiones
4. Supervisa el desempeño y cumplimiento
contra la dirección y los objetivos acordados
5. Ciclo EDM
SEPARANDO GOBIERNO Y GESTIÓN
PROCESOS FACILITADORES DE COBIT 5

Cobit 5-procesos facilitadores


• Complementan a cobit 5
• Contienen referencias detalladas a los procesos definidos PRM(procesos
reference model)

Cascada de objetivos
• Recapitula y complementa un conjunto de métricas
• Para los objetivos empresarios y los objetivos relacionados de TI

Diagrama de referencia de procesos


• Para los 37 proceso de cobit 5

Información detallada de procesos.


COBIT 2019:UN MARCO DE NEGOCIO PARA EL
GOBIERNO Y LA GESTIÓN DE LAS TI EMPRESARIAL
¿QUÉ ES?
COBIT 2019 es la evolución más reciente del marco COBIT
desarrollado por ISACA.

Es un marco de trabajo (framework) para el gobierno y la gestión de la


información y la tecnología de la empresa (EGIT), dirigido a toda la
empresa.

Define los componentes y los factores de diseño para construir y


mantener un sistema de gobierno que se ajuste mejor.

Agrupa los componentes en objetivos de gobierno y gestión.


IMPULSORES DEL CAMBIO A COBIT 2019

Permanecer Construyendo
relevante en un fortalezas e
contexto identificando
cambiante oportunidades

Resolviendo las
Optimizando el COBIT limitaciones de
gobierno de TI 2019 cobit 5
OPTIMIZANDO EL GOBIERNO DE T&I

TI: Utilizado para referirse al


Departamento de la Organización
con la responsabilidad principal de la
tecnología.
La T&I empresarial
T&I- Toda la información que la
no se limita al
empresa genera, procesa y utiliza
Departamento de TI
para lograr sus objetivos, así como la
pero ciertamente lo
tecnología que da soporte en toda la
incluye
empresa.
¿CUÁLES SON LAS
DIFERENCIAS PRIMARIAS
ENTRE COBIT 2019 Y COBIT 5?
•Un modelo de "código
abierto" permitirá a la
comunidad de
•La introducción de
gobernanza global la
nuevos conceptos, tales •Nuevas guías y
capacidad de informar
COBIT 2019 ofrece una como áreas de enfoque y •La alineación actualizada herramientas apoyan el
actualizaciones futuras al
mayor flexibilidad y factores de diseño, a los estándares globales, desarrollo de un sistema
proporcionar comentarios,
apertura para mejorar la permiten una guía marcos y mejores de gobernanza que mejor
compartir aplicaciones y
actualidad y la relevancia adicional para adaptar un prácticas mejora la se adapte, lo que hace
proponer mejoras al
de COBIT. sistema de gobierno a las relevancia de COBIT que COBIT 2019 sea más
marco y los productos
necesidades de la prescriptivo.
derivados en tiempo real,
empresa.​
con nuevas evoluciones
de COBIT lanzadas de
forma continua.
COBIT 2019 AYUDA EN LA GESTIÓN EMPRESARIAL A TRAVÉS DE INFORMACIÓN Y TECNOLOGÍAS INDEPENDIENTEMENTE DEL
LUGAR DE ORIGEN.

Un modelo “open-
source” permitirá a la
comunidad de gobierno
Introducción de nuevos global obtener la
conceptos como esferas habilidad de ser Una nueva guía y
de interés y factores El alineamiento informados sobre las nuevas herramientas
proyectuales que actualizado a los actualizaciones futuras soportan el desarrollo
proporcionan una guía estándares, marcos y proporcionando de un sistema de
adicional para crear un mejores prácticas feedback, compartiendo gobierno más
sistema de gobierno a globales mejora la aplicaciones y adecuado, haciendo
medida para las relevancia del COBIT proponiendo mejorías al COBIT® 2019 más
necesidades de la marco y a los productos perspectivas
empresa en tiempo real, con
ulteriores evoluciones
COBIT lanzadas
gradualmente
•Puntos que han sido
actualizados :
•El modelo de
referencia
•La guía •La COBIT
COBIT ahora
relacionada a Implementatio
contiene 40
los procesos •Referencias n Guide ha •Escenarios
objetivos de
La cascada (prácticas y cruzadas a sido de riesgos
gestión de
de metas actividades) los actualizada relacionados
gobierno
para la estándares para trabajar al TI
(procesos) en
mayoría de junto con la
lugar de los
los procesos Design Guide
37 procesos
de COBIT 5
¿Que ha sido eliminado?
•Modelos
facilitadores
genéricos:
estructuras •Objetivos de
•COBIT 5 PAM y
similares serán •Guía de los proceso: su rol ha
ISO 15504:
parte del modelo facilitadores: ha sido sustituido por
sustituidos por el
conceptual de sido eliminada para las declaraciones
capability model
COBIT pero simplificar COBIT de la practicas de
inspirado en CCMI
permanecerán proceso
ocultos y por lo
tanto harán COBIT
menos complejo
¿QUE HA SIDO
RENOMBRADO?

•La estructura de la guía


de los procesos, que
ahora es estructurada
•Los “enablers” han sido •Los principios COBIT
como
renominados para los Sistemas de
•Los “IT Related Goals” “Governance/Manageme
“Components of the Gobierno y para los
han sido renombrados nt Objectives”, con la
Governance System”, Marcos de Gobierno han
“Alignment Goals” guía a los procesos que
que expresa mejor los sido renombrados o
es sólo una parte,
que son cambiados
complementar con otras
componentes de
gobierno
•CONCLUSION
• En nuestro actual mercado mundial globalizado, la comunicación decisiva es fundamental, y
en el entorno en el que operamos, la comunicación decisiva es especialmente importante,
por eso las organizaciones deben buscar generar, orientar, controlar y dar seguridad a
todos. En cuanto a los procesos e información que en ellos se procesa, COBIT es una
excelente alternativa, que permite realizar todas las tareas anteriores de manera eficiente,
eficaz, confiable, integral, de calidad y lo más importante de manera segura.
GRACIAS POR SU
ATENCIÓN
Universidad Nacional
Amazonica de Madre De
Dios
Auditoria y Seguridad
de Sistemas

Ing. Osbel Mora Estrada


Integrantes

1. Diego Raúl Quispe Barra


2. Alex Vargas Gutiérrez
3. Chui Condori Mary Elena
4. Nolberto Mejía López
¿Que es
ISACA?
ISACA o Information Systems Audit and
Control Association (Asociación de Auditoría y
Control de Sistemas de Información) según
(BSG Institute, s. f.) es una asociación
independiente, global y sin fines de lucro,
comprometidos con el desarrollo, la adopción
y uso de conocimiento y prácticas líderes en la
industria de Tecnologías de la Información,
que posee una aceptación a nivel mundial.

h La red de miembros de ISACA se


extiende a nivel mundial y, con más
de 220 filiales locales de ISACA en
todo el mundo

f
Permiten a las organizaciones
evaluar, desempeñar y lograr
resultados transformadores y éxito
empresarial mediante la capacitación
¿Como Se originó ISACA?

1967 1969 1976 Actualmente


Un grupo de Este grupo se Se forma una Asociación de
personas se vieron formalizo con el fundación con Auditoría y
con la nombre de EDP objetivo de formar Control en Sistemas
necesidad de crear Auditors Asociation proyectos de de
una (Asociación de investigación acerca Información) actual
fuente Centralizada auditores de del control de TI mente se utiliza su
De Información Procesamiento acrónimo ISACA
electrónico de Datos)
Soportar la implementación de, y
Soportar la educación
fomentar el cumplimiento de, las
profesional de los accionistas
normas, los procedimientos,
para aumentar su comprensión
controles apropiados, seguridad
de la seguridad y el control de
y riesgos para los sistemas de
los sistemas de información
información (ISACA, 2017)
(ISACA, 2017)

Ejecutar sus deberes con Informar a las personas


objetividad, debida diligencia y apropiadas sobre los resultados
atención profesional, en del trabajo realizado, revelando
conformidad con las normas y todos los hechos significativos de
mejores prácticas profesionales los que ellos tengan
(ISACA, 2017) conocimiento (ISACA, 2017)
Código ético
de ISACA
Servir en el interés de los Mantener competencia en sus
accionistas en una forma legal y campos respectivos y acordar
honesta, y al mismo tiempo emprender únicamente las
mantener altos Lorem
estándares
ipsum dolor sitde actividades que ellos puedan
conducta y de amet, coectetur y no
carácter, razonablemente esperar realizar
adipiscing elit, sed con competencia profesional
dedicarse a actos que puedan
deshonrar la profesión (ISACA, (ISACA, 2017)
2017)
Mantener la privacidad y la
confidencialidad de la información
obtenida en el curso de sus funciones
a menos que la autoridad legal
requiera su revelación. Dicha
información no será usada para
beneficio personal ni revelada a
terceros inapropiados (ISACA, 2017)
White Papers de
ISACA

REALIZACIÓN DE UNA PRIVACIDAD: MÁS ALLÁ DEL GARANTIA CONTINUA


EVALUACIÓN DE RIESGOS MEDIANTE EL MODELADO SHADOW IT
CUMPLIMIENTO
DE SEGURIDAD DE TI DE AMENAZAS DE DATOS

Este paper indica la importancia Este paper habla sobre la Propone utilizar el punto Recopila testimonios de
de desarrollar una evaluación de importancia de la privacidad de vista del atacante expertos en TI en la
riesgos de TI eficaz, porque de los datos del cliente o sobre los datos de la sombra, con el fin de
implica determinar la tolerancia al consumidor, se habla sobre la organización para impulsar la innovación,
riesgo de la empresa, identificar y ética de la privacidad, y la establecer las medidas de pero siempre
valorar sus activos, evaluar el responsabilidad ética
protección monitorizando lo correcto
control efectividad, y aislar informática y las soluciones
amenazas y vulnerabilidades para de privacidad
señalar el riesgo.
Objetivos de ISACA
Promover la educación de sus Incentivar el intercambio fluido de
miembros, el uso compartido de información, así como de estándares,
recursos, el establecimiento de una investigaciones y enfoques aplicables a
red de contactos profesionales y una estas disciplinas.
amplia gama de beneficios adicionales
a nivel local

Promover la educación y la Establecerse como un líder de


mejora del conocimiento y las opinión en la comunidad
habilidades de sus miembros en profesional y académica sobre el
las disciplinas de la auditoria, el gobierno de TI como una
aseguramiento, el control y la disciplina profesional que ayuda
seguridad de los sistemas de al logro de los objetivos de las
información empresas.

Realizar presentaciones
periódicas sobre estos tópicos
Beneficios para las organizaciones

Mantener información de calidad para


apoyar las decisiones del negocio.

Lograr metas estratégicas y mejoras al


negocio mediante el uso eficaz e
innovador de la TI.

Beneficios Lograr una excelencia operativa


para las mediante la aplicación eficiente y
organizacione fiable de la tecnología.
s
Mantener el riesgo relacionado con TI
a niveles aceptables.

Optimizar el costo de la tecnología y


los servicios de TI
Certificaciones
profesionales
Aprobar el examen Comprobación de la
de certificación experiencia

REQUERIMIENTO Adherirse al
Adherirse al código
DE LA de ética profesional
programa de
educación continua
CERTIFICACIÓN

Cumplir con los


estándares
Certificación CISA
La certificación CISA (Certified Information Systems
Auditor, Auditor certificado de sistemas de
información) es reconocida internacionalmente para
profesionales que se dedican a la auditoría, revisión y
control, así como la seguridad de los sistemas de
información (Unir, 2020)
El Examen CISA se ofrece una vez al año en más de
140 ciudades en todo el mundo. Los profesionales
que aprueben el examen, las personas que poseen y
reúnan la experiencia y requisitos necesarios, podrán
solicitar la Certificación, y unirse a más de 27.000
profesionales cuya competencia en Auditoría,
Seguridad y Control de sistemas de información es
reconocida a través de esta designación

Se trata de la principal certificación de la


organización ISACA (Information Systems Audit
and Control Association)
Importancia de la certificación
CISA
Quienes ejercen la profesión de Auditoría,
Control y Seguridad de Sistemas de
Información necesitan normas profesionales,
que no sólo le permitan mantener sus
destrezas; sino que además, garantice que sus
técnicas de auditoría, control y seguridad son
adecuadas en el ambiente de Sistemas de
Información en permanente cambio. La
Certificación profesional CISA es un logro y
una referencia de alto nivel de rendimiento.
Los Certificados logran una significativa
ventaja competitiva y, por ende, sus
oportunidades profesionales son notorias.
Beneficios de CISA para la
organización

Determinar Confirmar si sus


Identificar qué
Medir la habilidades o
que el especialistas
competencia destrezas de
personal Auditoría, Control y
son los
de sus futuros Seguridad de
calificado candidatos
empleados Sistemas de
proteja los Información de los ideales a
activos de la Especialistas se
promover
mantienen
Empresa actualizadas
respecto de la
tecnología
Beneficios de CISA para los profesionales de Auditoría, Control y
Seguridad de SI
Mejorar su Ser distinguido
credibilidad en la como profesional
profesión. calificado

Estar relacionado con Mejorar sus


un programa que oportunidades
tiene aceptación laborales y estabilidad
mundial laboral.

Lograr conocimiento Demostrar su


en su carrera experiencia y
competencia
Competencias de la certificación
CISA
Proceso de auditoría de los sistemas de información: abarca toda la práctica de auditoría de
seguridad de la información (SI), incluyendo los procedimientos y la metodología necesarios para que
un auditor pueda realizar su trabajo en cualquier área de TI exitosamente

Gobierno y Gestión de TI: centrado en el liderazgo, las estructuras y los procesos de la organización,
que garantizan que las tecnologías de la información están alineadas y soportan la estrategia y los
objetivos de la empresa
Adquisición, desarrollo e implementación de sistemas de información (SSII): proporciona una
visión general de los procesos y las principales metodologías que utilizan las organizaciones cuando
crean, implantan o cambian sistemas tanto a nivel de aplicaciones como de infraestructura
Gestión de servicios, mantenimiento y operaciones de sistemas de información: este dominio
trata acerca de garantizar el nivel esperado del servicio (SLA: Service Level Agreement) de los SSII a
los usuarios y a la gerencia de la organización.
Protección de los activos de información: aborda los componentes clave que aseguran la
confidencialidad, la integridad y la disponibilidad de los activos de información. Con este propósito y
entre otros se recoge el diseño, implementación y monitoreo de los controles de acceso físico y
lógico, la seguridad de la red, los procedimientos necesarios para la clasificación y tratamiento de la
información, etc.
Este libro de 673 paginas es ideal para aquellos que desean
aprobar el examen de certificación, informa todo acerca de
Guías de Estudio para CISA CISA, sus beneficios, acerca del examen y los temas que
contienen cada competencia, tener en cuenta que los
materiales de estudio no vienen junto con el pago que se
realiza por el concepto del examen, quizá algún descuento
por ser miembro de ISACA es posible
Resumiendo cada capitulo del libro tenemos:
• Gobierno y riesgo de TI: trata los temas de estructura de
gobierno de TI, administración de recursos humanos,
políticas, estándares, procesos y procedimientos de TI
• El proceso de auditoría: trata los temas de gestión de
auditoría, normas, procedimientos y directrices de
auditoría de ISACA, auditoría y análisis de riesgos,
controles internos
• Gestión del ciclo de vida de TI: trata los temas de
gestión de programas y proyectos, ciclo de vida de
desarrollo de software (SDLC), desarrollo e
implementación de infraestructura, mantenimiento de
sistemas de información.
• Entrega e infraestructura de servicios de TI: trata los
temas de operaciones de sistemas de información,
hardware de sistemas de información, arquitectura y
software de sistemas de información, infraestructura de
red, tecnologías, modelos y protocolos.
• Protección de activos de información: trata los temas
Examen CISA

Todos los que se presenten al examen CISA se tendrán que enfrentar a 150 preguntas que tienen
opción de respuesta múltiple. La prueba se divide en 5 partes las cuales son:

17% 23%
- Gobierno y Operación de
gestión de TI sistemas de
información y
resiliencia de
negocio

21% 12% 27%


Adquisición, Operación de
Proceso de
desarrollo e sistemas de
auditoría de
implementació información y
sistemas de
n de sistemas resiliencia de
información
de negocio
información
Requisitos para obtener el certificado CISA

Completar con éxito el examen CISA, A los candidatos que


aprueben el examen se les enviará toda la información necesaria
para solicitar la certificación con su notificación de una calificación
aprobatoria.

Adherirse al Código de Ética Profesional: Los miembros de ISACA


acuerdan un Código de Ética Profesional para guiar la conducta
profesional y personal.

Adherirse a la política de educación profesional continua (CPE),


que indica la competencia permanente de un individuo

Cumplir con los Estándares de Auditoría de Sistemas de


Información

Demostrar la experiencia laboral mínima requerida: Se requiere


un mínimo de 5 años de experiencia laboral en auditoría, control o
seguridad de sistemas de información profesional a excepción de
que se tenga experiencia con auditor en SI
Política de Educación Profesional Continua

La política de CPE requiere la obtención de horas de CPE


dentro de un período de certificación anual y trienal. Los
CISA deben cumplir con los requerimientos descritos a
continuación para mantener su certificación:
• Obtener y reportar un mínimo anual de veinte (20) horas
de CPE. deben ser acordes con la vigencia o el adelanto
del conocimiento o habilidad del CISA para realizar tareas
relacionadas con su condición.
• Enviar el pago completo de los cargos anuales de
mantenimiento por CPE a las oficinas centrales
internacionales de ISACA.
• Obtener y reportar un mínimo de ciento veinte (120)
horas de CPE para un período de reporte trienal.
• Responder y enviar la documentación requerida de
actividades de CPE si se es seleccionado para la auditoría
anual.
• Cumplir con el Código de Ética Profesional de ISACA.
Certificación CRISC

La certificación CRISC está diseñada para aquellas


personas expertas en gestión de riesgos de TI, así
como diseño, la implementación, el monitoreo y el
mantenimiento de controles de SI.(Unir, 2020)
Esta certificación se ha diseñado pensando en los
profesionales que se dedican al Riesgo y Control de
la información cuyas tareas principales son identificar,
valorar y analizar riesgos, diseñar, implantar y
mantener controles para gestionar riesgos y
responder a eventos de riesgos

La mitigación de riesgos es importante porque


reduce los potenciales riesgos a los que una
empresa u organización pueden estar
expuestos
Importancia de la certificación
CRISC
Aquellos que se certifican CRISC ayudan a las
empresas a comprender el riesgo comercial y
tienen los conocimientos técnicos para
implementar los controles de SI adecuados,
aportan profesionalismo adicional a cualquier
organización al demostrar un nivel de
conocimiento cuantificable, seguir una
educación continua y adherirse a un estándar
de conducta ética establecido por ISACA.
¿Cómo es un certificado CRISC?

Asegura el desarrollo
Se distingue como
de planes más efectivos
profesional
para mitigar el riesgo.
calificado

Desarrolla una mayor Establece una


comprensión sobre el perspectiva común y
impacto del riesgo de un lenguaje sobre el
TI riesgo de TI

Logra conocimiento Demuestra su


en su carrera experiencia y
competencia
Competencias de la certificación CRISC

Identificación Evaluación de
de riesgos de riesgos de TI
01 02
TI

Respuesta y 04 03 Control,
mitigación de monitoreo y
riesgos reporte de
riesgos
Examen CRISC

Todos los que se presenten al examen CRISC se tendrán que enfrentar a 150 preguntas que tienen
opción de respuesta múltiple. La prueba se divide en 4 partes las cuales son:

28% 23%
Evaluación de Mitigación y
riesgos de TI respuesta al
riesgo

27% 22%
- Informes y
Identificación
monitoreo
de riesgos de
sobre riesgos
TI
y controles
Requisitos para obtener el certificado
CRISC

Para la certificación, se requieren tres (3) años de experiencia laboral en gestión


de riesgos de TI, diseñando e implementando controles de SI, lo que incluye
experiencia en al menos dos (2) dominios de CRISC, uno de los cuales debe ser el
Dominio 1 o el Dominio 2.

Aprobar el examen CRISC

No hay convalidaciones por experiencia o sustituciones.


Certificado En El Gobierno
De La TI Empresarial

• •Es un símbolo internacionalmente


reconocido de excelencia en gobierno de TI
otorgado por ISACA.
• •Está diseñado para los profesionales
responsables de la gestión del gobierno de
TI o con una importante responsabilidad de
asesoramiento o aseguramiento de la
gobernanza de TI.
Certificado En El Gobierno
De La TI Empresarial

• El examen CGEIT tiene 5 dominios:


[Link] de gobernanza de TI (25%)
[Link]ón estratégica (20%)
[Link]ón de beneficios (16%)
[Link]ón de riesgos (24%)
[Link]ón de recursos (15%)
Certificado En El Gobierno
De La TI Empresarial

• Para poder obtener la certificación se debe


cumplir los siguientes requisitos:
[Link] requiere al menos 5 años de
experiencia en el gobierno de TI en los 5
dominios.
[Link] el examen CGEIT.
[Link] con la política de educación
profesional continuada.
CERTIFICACIÓN COBIT
COBIT 2019 aporta una visión integral del Gobierno de las TI en las
organizaciones, dándole un papel central a cómo las TIC generan valor para
el negocio

Recogen las mejores prácticas y las ideas más novedosas de Gobierno y


Gestión de las TI.

COBIT 5
• COBIT 2019 se fundamenta en cinco principios que
buscan:
• Satisfacer las necesidades de todos los
interesados
• Abarcar la gestión de la información en toda
CERTIFICACIÓN la empresa y no sólo en la función de TI.
• Aplicar un solo marco integrado compuesto
COBIT por diferentes prácticas y estándares.
• Habilitar un enfoque holístico que aborde
todos los elementos que contribuyen a una
efectiva y eficiente gestión y gobierno de las
TI.
• Establecer claramente las responsabilidades y
acciones entre las funciones de gobierno y de
gestión la las TI en la empresa
Certificación It Risk

Cubriendo seis áreas temáticas de riesgo: introducción al riesgo, gobernanza y


gestión de riesgos, identificación de riesgos, evaluación y análisis de riesgos,
respuesta a riesgos y monitoreo de riesgos, informes y comunicaciones, el
Certificado de Fundamentos de Riesgos de TI proporciona a los profesionales
una base sólida tanto en riesgos comerciales como I&T se arriesga a avanzar
en su rol o sentar las bases para el logro futuro de la certificación Certified in
Risk and Information

It Risk
Gerente de seguridad de
la información certificado

•Este certificado se ha convertido en una


credencial líder en la administración de la
seguridad de la información.
•CISM define los principales estándares
de competencias y desarrollo profesionales
que un director de seguridad de la
información debe poseer, competencias
necesarias para dirigir, diseñar, revisar y
asesorar un programa de seguridad de la
información.
Gerente de seguridad de
la información certificado

El examen abarca 5 áreas :

[Link] de la seguridad de la información


[Link]ón de riesgo de información
[Link] de un programa de seguridad de
información
[Link]ón del programa de seguridad de
información.
[Link] y respuesta de incidentes
Gerente de seguridad de
la información certificado

REQUISITOS:
•Tener 5 años de experiencia laboral en el
campo de la seguridad de la informática.
•EXAMEN:
•Consiste en 200 preguntas
•DURACION:
4 horas completas
CERTIFICACIÓN CISM

Demuestra su comprensión de Distingue que no solo tiene Te pone en una red de elite Se considera esencial para la
la relación entre un programa experiencia en seguridad de la entre iguales educación continua, la
de seguridad de la información información si no progresion profesional y la
y metas y objetivos comerciales también conocimiento y entrega de valor a las
más amplios experiencia en el desarrollo y la empresas.
gestion de un programa de
seguridad de la información
Como Obtener la
certificación
• Aprobar con éxito el examen CISM
• Adherirse al código de ética profesional de ISACA
• Acepte cumplir con la política de educación continua
• Experiencia laboral en el campo de la seguridad de
información
• Presentar una solicitud de certificación CISM.
¿QUE ES EL CYBERSECURITY
NEXUS (CSX)??

• ISACA crea Cybersecurity Nexus para ayudar en la crisis global de


capacidades en la materia de ciberseguridad.
• Plataforma de conocimiento para la ciberseguridad.

CS
X
• Escasez de profesionales cualificados de
ciberseguridad
¿Porqué surge • Percepción de sus profesionales:
el programa • Poco cualificados en ciberseguridad.
• Incapaces de manejar las amenazas
CSX? complejas.
• Incapaces de entender su negocio.
Escasez de profesionales cualificados de
ciberseguridad

“State of Cybersecurity 2020”

Nueva investigación global de ISACA


muestra poco progreso y, en algunos
casos, peores resultados, cuando se
trata de contratación y retención de
ciberseguridad.
Dicen que su organización el Dicen que actualmente tienen
equipo de ciberseguridad es sin llenar puestos de
falto de personal ciberseguridad en su equipo
Las 5 razones Principales
Reclutado por otras empresas

Oportunidades limitadas de promoción y desarrollo

Incentivos económicos deficientes.

Altos niveles de estrés


laboral
Falta de apoyo administrativo

dicen que es difícil de retener


talento en ciberseguridad
(un aumento con respecto al año
pasado)
Reporte “Cybersecurity by the Numbers”
Recursos
Certificación
• Formación.

Orientación • Desarrollo profesional.

• Comunidades de profesionales
Certificación CSX
Las certificaciones CSX se alinean con los marcos de ciberseguridad existentes en las siguientes áreas

Identificar
Detección de amenazas y vulnerabilidades del sistema

Proteger
Recuperar
Protección de los sistemas de las
amenazas externas Recuperación de los incidentes y desastres

Detectar Responder
Detección de amenazas y Respuesta a, y mitigación de incidentes
vulnerabilidades del sistema cibernéticos.
Credencial reconocida a nivel mundial de ISACA ' s Ciberseguridad
Nexus (CSX)
“Año de la universalización de la salud”

UNIVERSIDAD NACIONAL
AMAZONICA DE MADRE DE DIOS

FASES DE
CRECIMIENTO IT
AUDITORIA Y SEGURIDAD DE SISTEMAS
DOCENTE: ING. MORA ESTRADA, OSBEL

ESTUDIANTES:
• HUALLPA PORRAS, YENNY LISBETH
• PONCE QUISPE JORGE ANDINO
• VALENCIA VELA, PAUL ANTHONY
INTRODUCCION
El concepto de tecnología de la información refiere al uso de equipos
de telecomunicaciones y computadoras (ordenadores) para la
transmisión, el procesamiento y el almacenamiento de datos. La noción
abarca cuestiones propias de la informática, la electrónica y las
telecomunicaciones.

Los recursos informáticos permiten procesar la información y los recursos


a una velocidad muy alta, permitiendo resolver tareas muy complejas en
muy poco tiempo. Los recursos informáticos son la infraestructura en la
que se basan las TIC para poder procesar y almacenar los datos. En este
apartado podemos destacar los servidores, ordenadores personales,
impresoras, periféricos, monitores, dispositivos de almacenamiento y
todos los componentes de hardware o informáticos.
Richard L. Nolan
Richard L. Nolan (nacido en 1940) es un teórico empresarial estadounidense y profesor
emérito de Administración de Empresas en la Escuela de Negocios de Harvard .
Nolan recibió su licenciatura en Investigación de Producción y Operaciones en varias
posiciones, incluida la Cátedra Philip Condit de Administración en la Universidad de
Washington y el Profesor emérito William Barclay Harding de Administración de
Empresas en la Escuela de Negocios de Harvard . Fundador de la consultora Nolan,
Norton & Co. (adquirida por KPMG), contribuyó en gran medida al pensamiento sobre el
papel de la TI (tecnología de la información) en la transformación de las organizaciones y
los mercados. Le fue conferido un doctorado. en Investigación de Operaciones de la
Universidad de Washington, aunque poco de su trabajo involucra modelos matemáticos
formales.
El profesor Nolan fue pionero en la investigación y el pensamiento sobre el tema de la
gestión de TI a gran escala y fue el autor de algunos de los primeros tratamientos
sistemáticos de este tema (por ejemplo, que articularon la primera aplicación de un
modelo de madurez por etapas: el modelo de Etapas de crecimiento. - A las etapas de
crecimiento de las TI empresariales.
Su libro de prensa de Harvard Business School de 1995 Destrucción creativa : un proceso
de seis etapas para transformar la organización (con David C. Croson ) anunció muchos
de los problemas organizativos de la era de Internet y vendió más de 15,000 copias en
seis idiomas.
EVOLUCION DE LA
OBJETIVOS
01 06 INFORMATICA EN Table of Contents
ORGANIZACIONES
02 CARACTERISTICAS
07 FASES

03 FACTORE CLAVES

04 DESARROLLO HISTORICO

05 AUTOMATIZACION DE
TAREAS PROCESOS
EVOLUCION DE LA
0106 INFORMATICA EN Table of Contents
ORGANIZACIONES
02
07 FASES

03
08 Innovacion

09 Temas influyentes en las


etapas
Objetivos
Busca maximizar el
retorno sobre la
inversión en IT
Características
de las etapas
Son predecibles.

Deben ser experimentadas y


cumplidas, no pueden ser evitadas.

El entorno donde se desarrollan es


cambiante.

Se producen en ciclos cada vez más cortos, por consiguiente


demandan velocidades de respuesta mayores por parte de los
responsables de administrar los [Link]. disponibles.

Cada una de ellas atiende a necesidades críticas y


específicas que la organización busca satisfacer con
recursos informáticos.
Ante crisis…

La organización puede decidir temporalmente introducir


crecimientos desbalanceados o saltear etapas en su proceso de
crecimiento.
Factores
claves
Son los que tienen la responsabilidad de movilizar a la
organización desde una fase a la siguiente:

Portafolio de aplicaciones. Conocimiento de los usuarios.


Integrado por todos los sistemas de aplicación Considera la "cultura de los usuarios finales", es
que la empresa tenga en producción decir los conocimientos, experiencia y
entrenamiento de los recursos humanos de la
organización en el uso de [Link]. Aplicados en el
desarrollo de su trabajo cotidiano

Son los demandantes de [Link]. …


Management o Gerenciamiento de los Recursos informáticos (Recursos IT).
recursos informáticos. Este factor agrupa todos los elementos
Incluye las acciones relacionadas con el técnicos específicamente informáticos,
planeamiento, administración y control de tradicionalmente todos los recursos bajo la
los [Link]. responsabilidad del Centro de Cómputos o
del Departamento de Sistemas.
Desarrollo
histórico del
modelo
1973 - El presupuesto de Procesamiento
de Datos sigue una curva “S”

• Primera hipótesis, los costos de I/T pueden ser


usados como un indicador del nivel de evolución en
tecnológica computacional de una organización.
• Una segunda hipótesis fue que los puntos de
transición en la curva S del presupuesto I/T podrían
ser usados como indicadores de los pasos entre
etapas.
• Una tercera hipótesis fue que las etapas indican las
tendencias más importantes respecto a
planeamiento, organización y control del
procesamiento automático de datos.
1977 - De una teoría descriptiva a un
prescriptiva
• La organización debe aumentar el uso de
procesamiento automático de datos. El éxito de la
aplicación de tecnología informática depende –entre
otras cosas- del grado en que se aplican
procedimientos de control
• Otro descubrimiento fue que la curva S no sólo
representaba el crecimiento de los gastos en IT, sino
también la curva de aprendizaje organizacional y de
usuarios finales respecto a la aplicación de tecnología
computacional en la empresa.
1979 - Seis etapas de crecimiento que
dependen de cuatro factores

En el modelo presentado, existe un punto de ruptura en la


curva de crecimiento entre las etapas 3 y 4, generando dos
curvas S. Se estableció que las políticas que la Dirección
debía establecer para el procesamiento de datos, dependía
de la etapa en la cual la organización se encontraba dentro
del modelo y que se disponía de cuatro factores claves
para moverla de una fase a la otra.
1992 - La tercera curva “S”

El desarrollo más reciente del modelo


define una tercera curva. Los cambios
que se producen en la organización a
través de la era de Procesamiento de
Datos (PD Era) son determinados por
cambios técnicos.
Automatización de
tareas y automatización
de procesos
Tareas / Procesos

Implementación de Implementación de
procedimientos – procedimientos -apoyados
apoyados en recursos en recursos informáticos
para automatizar la
informáticos para
ejecución de procesos
automatizar la administrativos (en general
ejecución de tareas aquéllos considerados
administrativas estratégicos para el
negocio)

Asocia una tarea - una herramienta Brindar soluciones a actividades


- una persona. Enfocado a la críticas de la organización.
solución de problemas individuales.
Evolución de la
informática en las
organizaciones
Perspectivas
Estratégica Táctica Operativa
Se proporciona una visión
puramente descriptiva con objeto La segunda de ellas Que permita
de suministrar a los dirigentes de para conocer cuáles analizar la situación
las empresas unas reglas generales han de ser las en un momento
para conocer la evolución de la características del concreto.
implantación de la informática en directivo que deba
las organizaciones con
independencia del tamaño y área
dirigir la organización
de negocio. Su objetivo es en cada momento y la
proporcionar un marco estructura organizativa
conceptual que permita a los adecuada.
directores entender el fenómeno
informática y tomar decisiones
de planificación estratégica.
¿Cuales son
las fases?
01
Fase:
Iniciación
Comienza cuando una organización
decide incorporar recursos
informáticos. Generalmente el área
de aplicación es el sector de
Administración y Finanzas.
Características:
• Sus objetivos son automatizar
tareas específicas, de ejecución
repetitiva y de gran volumen.
• El énfasis se centra en reducir
costos.
• Como objetivo secundario, optimizar
los resultados de la ejecución de las
tareas que pretende automatizar
(mayor precisión y mejores tiempos
de respuesta).
Se crea un centro
de computo…
Los factores claves
Conocimiento de los usuarios Portafolio de aplicaciones
Los recursos humanos de la

01 02
Dedicadas exclusivamente al soporte
organización están operacional (automatización de
capacitados sólo para tareas). Los sistemas desarrollados
operar los pocos sistemas en esta etapa son aquellos con tareas
que se implementan en esta repetitivas, voluminosas, de cálculo
fase. complejo
Magnagement de los [Link].

03 04
La alta dirección de la Recusos Informaticos
organización no está
involucrada en los proyectos Comienza la incorporación de
informáticos, éstos están a [Link]. en la organización, no
cargo de los responsables existen políticas para
de los sectores donde se administrar los nuevos
instrumentan. elementos y herramientas.
02
Fase:
Crecimiento
La experimentación con nuevas técnicas genera
nuevas soluciones, innovaciones en las
metodologías de trabajo, y todos los sectores de
la empresa sienten que la informática es la clave
para solucionar sus problemas.
Características:
• Aumenta sustancialmente el
presupuesto asignado a IT..
• Se extiende la automatización a todos
los sectores de la organización.
• Se automatiza el soporte operativo de
tareas y comienza el interés por
automatizar los procesos.
• El área de Administración y Finanzas
continúa siendo el mayor
demandante.
Se establece un departamento centro
de computo…
Los factores claves
Conocimiento de los usuarios Portafolio de aplicaciones
Comienzan a aparecer usuarios

01 02
Se registra un crecimiento
finales "especializados" y se exponencial de la demanda de
consolida la profesionalización nuevas aplicaciones para solucionar
de los integrantes del Centro las problemáticas particulares de
de Cómputos. cada sector.

Magnagement de los [Link]. Recusos Informaticos

03 04
La alta dirección de la
organización comienza a Incorporación masiva de
tomar conciencia de que recursos informáticos a la
deben implementarse organización, no existen
políticas para administrar políticas para seleccionar
este recurso. productos y normalizar los
que se adquieren.
03
Fase: Control
Esta etapa comienza cuando la dirección de la empresa toma
conciencia del desgobierno vigente en la aplicación de los [Link].

Características:
• Se evalúa cada proyecto de inversión
en [Link]. bajo una óptica estricta de
análisis costo/beneficio (control
financiero del proyecto)
• El análisis de los proyectos informáticos
se orienta a los resultados del negocio
y no a la solución técnica.
• Los sistemas de aplicación comienzan
a ocuparse de implementar programas
de información gerenciales.
• Se implementan políticas para controlar
la adquisición, uso y control de los
[Link].
Los factores claves
Conocimiento de los usuarios Portafolio de aplicaciones
La organización cuenta

01 02
los nuevos desarrollos priorizan la
ya con usuarios automatización de procesos, las
experimentados para aplicaciones desarrolladas en la
optimizar el uso de sus primera etapa comienzan a mostrar los
recursos informáticos. síntomas de la edad (aumenta
el costo de mantenimiento).
Magnagement de los [Link].

03 04
Un nuevo instrumento de Recusos Informaticos
control aparece: el plan de
Se establece una gerencia
sistemas. El gerenciamiento
específica para administrar
del área de sistemas juega
los [Link]. Su objetivo principal
un rol de intermediario entre
es prestar un servicio
el personal técnico y los
eficiente, respetando un
usuarios.
presupuesto.
04
Fase:
Integración
La dirección comienza a descubrir que la combinación de
computadoras y telecomunicaciones, junto con otras
tecnologías IT, ofrecen posibilidades estratégicas para el
desarrollo de la empresa, y no sólo ahorro de costos.
Características:
• Se busca implementar metodologías
para integrar los sistemas de
información sectoriales en un único
sistema global
• Se prioriza el desarrollo de aplicaciones
de funcionalidad interrelacionada.
• Se implementa una política de
mantenimiento de estándares para
todos los productos informáticos que se
incorporan a la empresa, el objetivo es
facilitar la integración de esos
elementos al sistema de computación
en funcionamiento.
Los factores claves
Conocimiento de los usuarios Portafolio de aplicaciones
Los usuarios dejan de ser

01 02
Se establece la diferenciación de los
sólo responsables por su programas vigentes en la empresa en
información, pasan a dos categorías: sistemas
manejar los datos de toda la departamentales y sistemas
organización. corporativos.
Magnagement de los [Link].
La dirección toma Recusos Informaticos

03 04
conciencia de la Aparecen nuevos especialistas
importancia de la informáticos, quienes se ocupan
información y de los [Link]. de prestar las nuevas funciones
como elementos para requeridas por esta fase:
mejorar la competitividad y administradores de
acceder a nuevas Comunicación de Datos y de
oportunidades del mercado. Bases de Datos.
05
Fase:
Arquitectura
En esta fase entramos en la era de Tecnologías de
Información. La dirección ve la posibilidad de usar
recursos IT para alcanzar objetivos estratégicos. Estos
son considerados como los elementos críticos para
mantener la competitividad de la empresa, en
definitiva, la supervivencia.
Características:
• La organización considera que los
datos son un recurso estratégico.
• Se establece la arquitectura de
información corporativa como el
elemento crítico para la operación
de la empresa.
• La meta de la automatización de
procesos es estratégica.
Los factores claves
Conocimiento de los usuarios Portafolio de aplicaciones
Los usuarios son altamente

01 02
Se cuenta con sistemas de aplicación
competentes en la confiables, integrados y que generan
utilización de [Link]. para información para la toma de
desarrollar su trabajo de decisiones.
rutina.
Magnagement de los [Link]. Recusos Informaticos
La dirección considera a los

03 04
recursos IT como el recurso La organización ya cuenta
estratégico para mejorar la con personal técnico y
dinámica de la organización usuarios finales altamente
y poder administrar los capacitados, utilizan
cambios permanentes a que tecnología de punta para
la somete el mercado. explorar nuevas
oportunidades de negocio
06
FASE:
DIFUSION MASIVA
Al final de la era de Tecnologías de Información, aumenta la presión para reorganizar el área
de Sistemas, pasando de una estructura funcional organizada por divisiones o departamentos
a una orientada hacia unidades de negocios.
La era de Red comienza en esta fase, cuando la tecnología deinformación es orientada hacia
los procesos externos del negocio
La nueva estructura organizacional aumenta significativamente la productividad, las mismas
actividades son hechas con la mitad del personal; otros cambios también se producen:
• La producción es orientada a las necesidades del mercado.
• La política de remuneración se basa en la productividad.
• La competencia cambia de multinacional a global.
• Los indicadores del éxito son calidad, imagen e innovación.
INNOVACION
Se carcaterizan:
● Deben ser encaradas cuando estamos
confortables, o sea en situaciones
estables.
● El éxito nace de errores previos.
● El período de discontinuidad (cuando se
está cambiando del viejo
● sistema al nuevo) es el más confuso y
peligroso para el éxito del proyecto.
● Cuando las barreras (resistencia al
cambio) no se manejan adecuadamente
es difícil encausar el proceso de cambio.
Temas
influyentes en las
etapas
01 El objetivo es integrar a los proyectos
informáticos la mejor gente, la más
La gente
motivada y la más capacitada
técnicamente para llevarlos adelante.

Una regla de las inversiones informáticas (similar a lo que


ocurre en casi todos los proyectos de inversión) es que los 02
costos de automatización son siempre ocasionados antes
que se comiencen a obtener beneficios; aún más, los Costos y
beneficios se obtienen recién cuando todo el proyecto está beneficios
completo (cuando la aplicación está operativa).

• Backlog de desarrollo.
03 • Es muy complejo y caro la integración de equipamiento y sistemas
de procesamiento pertenecientes a distintas arquitecturas de
Barrera de
computadoras.
Implementación • Es corriente encontrar fuertes resistencias.
• Existen barreras técnicas para la integración.
Conclusiones
¡Muchas Gracias!
CREDITS: This presentation template was created by Slidesgo, including
icons by Flaticon, infographics & images by Freepik and illustrations by
Stories
CISCO
SYSTEMS
Integrantes:

 Diestro Gamboa, Cristhian Alexander.


 Quispe Canaza, Harold kewin.
Marketing Presentation  Quispe Lukaña, Dietmar Anthony.
Marketing
Speaker Name Presentation  Ramos Chiri, Stoffel Grey.
Speaker Name
Designation
Designation
Date: 00/00/0000  Ttito Quiroz, Luis Enrique.
Date: 00/00/0000
HISTORIA
Cisco system inc es un conglomerado tecnológico multinacional estadounidense con sede en
san jose california, en el centro de silicon valley.

Cisco fue funda en


diciembre de 1984

Leonard Bosack Sandy Lerner Leonard Bosack krik lougheed willian yeager

quien los dos trabajaban en la continuaron trabajando en Stanford en la El software fue


universidad de Stanford, bosack creación del primer producto de cisco originalmente escrito anos
en cargado de las computadoras consistía prácticamente en una replica exacta antes en la escuela de
del departamento de ciencia y del enrutador Blue Box de Stanford y una copia medicina de Stanford por
Lerner era quien manejaba las robada del software del enrutador el ingenierio en
computadoras de la escuela de multiprotocolo de la universidad. investigación willian
negocios. yeager.
Lo que hicieron bosack y lougheed fue adaptarlo a las necesidades de lo que buscaba la
empresa cisco que era el cisco IOS.

El 11 de julio 1986 bosack y lougheed luego de un acuerdo Stanford autorizo el


se vieron obligador a dimitir de software del enrutador y dos tableros de
Stanford y la universidad contemplar computadora para cisco llegando a un acuerdo
demandar a cisco por el robo de económico para la universidad y también
software y hardware y otras propiedades contar con el servicio de cisco para la
intelectuales universidad y descuento de las compras
hardware y software por parte de la
universidad.

El nombre de cisco proviene de un letreo que tenia escrito el nombre de la ciudad de san francisco y
unos de los fundadores desde la ubicación del departamento donde trabajaban visualizaban por su
venta el cartel pero había un árbol que les obstaculizaba la visión y solo se visualizaba cisco y su
logo esta diseñado en representacion de los puentes colgantes de Golde Gate.
Cuando la compañía se hizo Entre el 1992 y 1994 cisco empezó a
publica en el 1990 fue cotizada comprar compañías en el rubro de la
en el NASDAQ, con una
capitalización de mercado de conmutación ethernet, como Kalpana,
$224 millones. Grand Junction, y sobre todo Crescendo
communications que en conjunto formaron
la unidad comercial Catalyst.

En fenomenal crecimiento de Internet a mediados de la década de los 90 se iban estandarizando los


protocolos de internet (IP) y ya no se necesitaba los enrutadores multiprotocolo sin embargo Cisco
logro atrapar la ola de internet con sus productos de modem(AS5200) hasta los enrutadores GSR
centrales que rápidamente se volvieron vitales para los proveedores de internet.

A finales del 2000 en el auge de la dot-com, cisco


se convirtió en la empresa mas valiosa del mundo con
una capitalización de mercado de mas de $500 mil
millones.
PRODUCTOS CISCO
Después de casi ya mas de 30 años de historia cisco sigue comercializando
sus productos en la actualidad tiene una cantidad inmensa de productos, pero
en esta ocasión vamos a resumir algunas de las mas importantes en cada área
de las tecnologías.

1. Redes : Switches, router, dispositivos inalambricos, gestión de redes,


redes de fibra óptica.
2. Seguridad: Cloud Security, end point security, firewall, gestion de
seguridad.
3. Colaboracion: Comunicaciones unificadas, centro de contactos,
conferencias y terminales.
4. Data center: redes, computo y almacenamiento, análisis, automatización y
nube hibrida.
5. Internet of things. Software, video y muchas cosas mas
Certificaciones cisco
En otras áreas del negocio de cisco systems esta basada en la formación de sus sistemas y productos, que
quiere decir esto que tiene curso de capacitación y certificación para sus miembros dando como resultado
expertos certificados en toda su gama de productos.

En esta ocasión hablaremos de las certificación mas populares de cisco


Cap1: Exploratión de la red Cap2: Configuración de un SO de red
o Conectados globalmente.  Entrenamiento intensivo sobre ios.
o Lan, wan e internet.  Información basica.
o La red como Plataforma.  Esquema de direcciones.
o El cambiante entorno de red.

Cap3: Protocolos y Comunicaciones de red Cap4: Acceso a la red


 Protocolo de capa fisica
 Reglas de la comunicación.
 Medios de red
 Protocolo y estandares de red.
 Protocolos de capa de enlace de datos.
 Movimiento de datos en la red.
 Control de acceso al medio.
Cap5: Ethernet Cap6: Capa de red
 Protocolo ethernet.  Protocolo de las capa de red.
 Protocolo de resolución de direcciones.  Enrutamiento.
 Switches LAN.  Routers.
 Configuración de un router Cisco.

Cap7: Capa de transporte


Cap8: Direccionamiento IP
o Protocolo de la capa de transporte.
o TCP y UDP.  Direcciones de red IPv4.
 Direcciones de red IP6.
 Verificacion de la Conectividad.
Cap9: division de redes IP en subredes Cap10: capa de aplicacion

 Division de una red IPv4 en subredes.  Protocolo de capa de aplicacion.


 Esquemas de direccionamiento.  Protocolo y servicio de capa de aplicacion
 Consideraciones de diseno para IPv6 reconocidos.
 El mensaje se escucha en todo el mundo
Marco juridico de la
auditoria informatica.

Marco Jurídico: Para (Bittan, 2016) “el Auditoria informática: Según (Aguirre, 2002)
marco jurídico, en el contexto del comercio nos dice que “la auditoria en informática se refiere
internacional, implica una de sus a la revisión practica que se realiza sobre los
condiciones más resaltantes por cuanto recursos informáticos con que cuenta una entidad
representa el conjunto normativo al que con el fin de emitir un informe o dictamen sobre la
están sometidas las operaciones de los situación en que se desarrollan y se utilizan esos
agentes económicos con el objeto de recursos”.
revestirlas de la debida legalidad”.
La auditoria como medio de
protección

La auditoria informatica no
es mas que un medio de
protección contra amenazas
a las que estan expuestas las
organizaciones en la
sociedad de la información.
7 Protección de datos de
caracter personal.

La auditoria informatica al
verificar el cumplimiento de las
normas, procedimientos y leyes
aplicables a los sistemas
informáticos y las organizaciones
a las cuales pertenecen, está
asegurando la protección de los
datos de caracter personal.
La protección jurídica de los programas del
computador.
La protección jurídica de los programas del
computador.
Derechos del autor.

Los programas de las computadoras


(software), las transacciones que
producen no son tangibles, no son
maquinas, ni procesos industrials, por eso
no pueden ser protegidos para la
propiedad intellectual.
La protección jurídica de los programas del
computador.
Derechos del autor y ¿que protegen los contratos
contratos de licenciamiento. de licenciamiento?

La industria del desarrollo del software,


como forma de protección ha establecido
los llamados contratos de
licenciamiento con las mas variadas
formas, en las que estan establecidas los
derechos del autor.
Derecho informatico.

INFORMÁTICA INFORMÁTICA
JURÍDICA DE JURÍDICA
GESTIÓN. DOCUMENTAL

INFORMÁTICA INFORMÁTICA
JURÍDICA JURÍDICA DEL
DECISIONAL DERECHO
INFORMÁTICO
INFORMÁTICA
JURÍDICA DE GESTIÓN.
El propósito de la informática jurídica de gestión es controlar y gestionar los textos legales, y es ampliamente
utilizado por tribunales, despachos de abogados, notarios y otras agencias de control legal. Esto se usa para
rastrear el proceso y el proceso para mantener la información actualizada y tener un buen control sobre ella.
Se clasifica:

• Se ocupa de todos los tipos de registro ya sean públicos o privados, facilitando al usuario datos
fehacientes en todos los registros con facilidad y rapidez en el proceso.
Registral

• Facilita la actualización de datos en las oficinas relacionadas con el derecho tanto a nivel público como
privado, en donde la computadora permite llevar toda la actualización repetitiva.
Operacional

• Es la utilización de modelos predefinidos para la solución de casos específicos y concretos, como un


admisorio de demanda, el rechazo de un recurso procesal extemporáneo, por ello esta parte de la
rama de la informática jurídica de gestión es una parte de la actividad administrativa que lleva a cabo
Decisional todo órgano judicial.
INFORMÁTICA JURÍDICA
DOCUMENTAL.
Es la utilización de la informática para facilitar el almacenamiento grandes volúmenes de datos, relativos a
legislación, jurisprudencia y doctrina, para permitir el acceso de los mismos de forma rápida, fácil y segura.
Existen tres métodos de búsqueda de información documental:

• El criterio de búsqueda es • El criterio de búsqueda es • El criterio de búsqueda es


aplicado a todo el texto. aplicado a un conjunto de aplicado sobre el resumen
Implica mayor uso de palabras claves que se del texto, es un método
recursos de almacenan con el texto. que se posiciona entre los
procesamiento, y el Implica menos recursos de dos anteriores, porque usa
resultado es completo. procesamiento y el keywords ampliadas o full
resultado es menos text restringido.
completo.

Full text Keywords Abstract


INFORMÁTICA JURÍDICA
DECISIONAL.
Es la utilización de la Informática como un instrumento para ayudar a la toma de decisiones. Tal es el caso de
los jueces ante las sentencias. Está basada, principalmente, en técnicas de la denominada “inteligencia
artificial” con el empleo de sistemas expertos y herramientas similares. Se clasifican en:

• Son estructuras de conocimiento especializado, combinadas con


mecanismos de razonamiento, y se pueden extraer conclusiones a partir
Sistemas expertos de la información proporcionada en forma de preguntas o respuestas. Se
trata en definitiva de sistemas aptos para tomar dos o más informaciones
legales para la base de conocimiento, y producir una conclusión lógica, cuyo
resultado no previó el experto, sino que es adoptado por el propio sistema
(inteligencia artificial).

• Rama que tiene interacción directa con las materias de pedagogía


del Derecho, Psicología educativa, lingüística y comunicación, cuya
Sistema de enseñanza finalidad es crear sistemas de enseñanza, cuyo soporte de realización se
del Derecho asistido aplica, en primera parte; en segundo lugar, las bases de conocimiento para
representar, organizar, analizar y estructurar la información jurídica; y por
por computadora último, la evaluación formativa del proceso, enseñanza o aprendizaje
previsto en el sistema.
INFORMÁTICA JURÍDICA DEL
DERECHO INFORMATICO.
Es una rama de las ciencias jurídicas que contempla a la informática como instrumento (informática jurídica) y
como objeto de estudio (derecho de la informática). Los delitos informáticos se clasifican generalmente en:

Introducción de datos falsos.- data diddiling, es la


manipulación de datos de entrada al ordenador con el
finque circula por ellas, por medio de un radio, un
módem y una impresora.
1.- Manipulación
indebida de datos: es el
fraude informático en Planificación y simulación de un delito.- Simulation and
sus diferentes formas de modeling, antes de realizarlo para ver que repercusión
presentación va a tener en los asientos contables de una empresa

Manipulación de la información.- De los hackers,


donde acceden a redes de transmisión de datos
saltándose las medidas de seguridad y leer
información confidencial, sustraerla, alterarla,
destruirla o cometer fraude sobre ella.
INFORMÁTICA JURÍDICA DEL
DERECHO INFORMATICO.
2.- Delito de espionaje informático.- Se 3.- Delito de sabotaje informático.- Incluyen las formas de
incluye las formas de acceso no autorizado a destrucción y alteración de datos, así como los programas y virus
un sistema de tratamiento de la información. que borran, suprimen o modifican sin autorización funciones o
El delincuente aprovecha la falta de medidas datos de computadoras con intención de obstaculizar el
de seguridad. funcionamiento normal del sistema.

4.- Delito de piratería de programas.- Solo en 5.- Delito de homicidio.- Es viable que ocurra, ejemplo si alguien
cuanto se traduzca en la copia indebida de no autorizado entra a la computadora de un médico, que
programas por medios informáticos. formula a su paciente determinado medicamento y el intruso
modifique la formulación ocasionándole su muerte.
6.- Delito de hurto calificado.- Por
transacción electrónica de fondos. Puede ser 7.- Delito de acceso electrónico doloso y culposo.- Algunas
catalogado como el mismo fraude legislaciones en el mundo, contemplan como conducta punible
informático. estos dos tipos de acceso.

8.- Delito de falsificación informática.- Puede consumarse como: objeto, la alteración de


datos o documentos almacenados en la computadora; como instrumento, las computadoras
pueden usarse para realizar falsificaciones de documentos de uso comercial.
INFORMÁTICA JURÍDICA DEL
DERECHO INFORMATICO.
Protección de datos personales.
La protección de datos es un derecho fundamental, y el Reglamento General de Protección de Datos
(RGPD) es el nuevo marco regulatorio para este derecho.
La protección de datos se refiere a las prácticas, salvaguardas y principios fundamentales puestos en
ejercicio para proteger tu información personal y asegurar que te mantengas en control de ella. En
pocas palabras, tú debes tener la posibilidad de decidir si deseas o no compartir ciertos datos, quién
puede tener acceso a ellos, por cuanto tiempo, por qué razones, tener la posibilidad de modificarlos y
mucho más.
Herramientas automatizadas para la auditoría

de configuración de Cisco IOS.

Nipper Nipper es una herramienta de auditoría de seguridad de


dispositivos de red de código abierto. Nipper,
anteriormente conocido como CiscoParse, es muy
funcional, es fácil de instalar y fácil de usar. Aún más
impresionante es que funciona con muchos tipos
diferentes de dispositivos de red (y no solo con Cisco).
Herramientas automatizadas para la auditoría

de configuración de Cisco IOS.

Aquí hay una lista de dispositivos de red compatibles


que Nipper puede auditar:

Conmutadores Cisco (IOS).


Enrutadores Cisco (IOS).
Cortafuegos de Cisco (PIX, ASA, FWSM).
Conmutadores Cisco Catalyst (NMP, CatOS, IOS).
Switches de servicio de contenido de Cisco (CSS).
Cortafuegos Juniper NetScreen (ScreenOS).
Herramientas automatizadas para la auditoría

de configuración de Cisco IOS.

Cisco SDM (Administrador de

Cisco SDM es una herramienta de interfaz gráfica de dispositivos de seguridad).


usuario (GUI) que se puede utilizar para la
implementación, configuración y monitoreo de
enrutadores y seguridad. Cisco SDM permite que un
administrador de red administre un equipo Cisco sin un
conocimiento profundo de la interfaz de línea de
comandos (CLI) de Cisco IOS
DEFINICION CERTIFICACIONES
CISCO
1. Las certificaciones Cisco son altamente reconocidas como un
estándar en la industria de TI, con ellas sus colaboradores
podrán validar sus conocimientos y habilidades en las
soluciones de tecnologías avanzadas como Networking,
Internet of Things, Programming, Data Center, Security, entre
otras. Los cursos de redes corporativas, así como las
demás soluciones de Cisco incrementan la productividad y el
ascenso en la vida profesional de sus colaboradores,
minimizando las fallas y aumentando la satisfacción de sus
clientes.
2. Certificación y capacitación
empresarial CCNP
Al obtener la certificación ccnp enterprise los profesionales
demuestra sus habilidades con las soluciones de redes
empresariales. para obtener la certificación ccnp enterprise, debe
aprobar dos exámenes: uno que cubre las tecnologías
empresariales centrales y un examen de concentración
empresarial de su elección, para que pueda personalizar su
certificación para su área técnica de enfoque.
Para obtener esta certificación es necesario
aprobar dos exámenes.
• Examen básico
• Examen de concentración
EXÁMENES
EXAMEN BASICO: se centra en EXÁMENES DE
su conocimiento de la CONCENTRACIÓN: se centran en
infraestructura empresarial, temas emergentes y específicos
incluida la arquitectura de doble de la industria, como el diseño de
pila (IPv4 e IPv6), la virtualización, redes, SD-WAN, tecnología
la infraestructura, la garantía de inalámbrica y
red, la seguridad y la automatización. Puede prepararse
automatización. Aprobar el para los exámenes de
examen básico calificará a los concentración tomando los cursos
candidatos para programar y de capacitación de Cisco
realizar el laboratorio CCIE dentro correspondientes.
de la validez de su examen
básico.
350-401 Examen ENCOR: Implementación y operación
de las tecnologías centrales de la red empresarial de
Cisco (basico)
Este examen evalúa el conocimiento de un candidato sobre la
implementación de tecnologías de red empresarial centrales,
incluida la arquitectura de pila dual (IPv4 e IPv6). Este examen
incluye los siguientes temas.
• Virtualización
• Infraestructura
• Garantía de red
• Seguridad
• Automatización.
El curso, Implementación de las tecnologías básicas de la red
empresarial de Cisco, ayuda a los candidatos a prepararse para
este examen.
EXÁMENES DE CONCENTRACIÓN

300-410 ENARSI Implementación de servicios y enrutamiento


avanzado empresarial de Cisco (ENARSI)
300-415 ENSDWI Implementación de soluciones Cisco SD-WAN
(SDWAN300)
300-420 ENSLD Diseño de redes empresariales de Cisco (ENSLD)
300-425 ENWLSD Diseño de redes inalámbricas empresariales de Cisco
(ENWLSD)
300-430 ENWLSI Implementación de redes inalámbricas
empresariales de Cisco (ENWLSI)
300-435 ENAUTO Implementación de automatización para soluciones
empresariales de Cisco (ENAUI)
3. Certificación y capacitación de Cisco Certified
DevNet Associate

Al obtener la certificación Cisco Certified


DevNet Associate el profesional demuestra
sus habilidades en el desarrollo y
mantenimiento de aplicaciones creadas en
plataformas Cisco. Para obtener la
certificación DevNet Associate, debe
aprobar un examen que cubre los
fundamentos del desarrollo y diseño de
software para plataformas Cisco.
200-901 DEVASC - Desarrollo de aplicaciones y
automatización de flujos de trabajo mediante
plataformas Cisco (DEVASC)

Es un examen de 120 minutos asociado con la


certificación Cisco Certified DevNet Associate.
Este examen evalúa el conocimiento de un
candidato sobre:
desarrollo y diseño de software
comprensión y el uso de las API
plataformas y desarrollo de Cisco
desarrollo y seguridad de aplicaciones
infraestructura y automatización
Fundamentos de la red
04
DevNet Professional
DevNet Professional
1. El programa de certificación DevNet valida las habilidades de los
desarrolladores de software de nivel profesional, los ingenieros de
DevOps, los especialistas en automatización y otros profesionales de
software. El programa certifica habilidades técnicas clave emergentes
para un nuevo tipo de profesional de TI, permitiendo a las
organizaciones aprovechar el potencial de aplicaciones,
automatización e infraestructura para la red, Internet de las cosas
(IoT), DevOps y Webex. Con cada examen en el programa DevNet
Professional obtiene una certificación de Especialista individua
Visión de la certificación DevNet Professional

● La certificación Cisco DevNet Professional refleja el


conocimiento especializado con respecto al diseño y
desarrollo de aplicaciones que utilizan las API y
plataformas de cisco y la administración e
implementación de aplicaciones en la infraestructura de
CISCO
DOMINIOS DE CONOCIMIENTO
TEMAS DE EXAMEN

Para obtener DevNet Professional, debe


aprobar dos exámenes, un examen
básico y un examen de concentración de
su elección. El examen básico se centra
en sus conocimientos sobre desarrollo y
diseño de software. Los exámenes de
concentración se centran en temas
emergentes y específicos de la industria
EXAMEN DE CONCENTRACION
● Examen DevNet Core
• 350-901 DEVCOR Desarrollo de aplicaciones con API y plataformas principales de Cisco

● Exámenes de concentración

• 300-435 ENAUTO Automatización y programación de soluciones empresariales de Cisco (ENAUTO


• 300-835 CLAUTO Automatización y programación de soluciones de colaboración de Cisco (CLAUTO)
• 300-635 DCAUTO Automatización y programación de soluciones de centros de datos de Cisco
(DCAUTO)
• 300-535 ESPAÑA Automatización y programación de soluciones para proveedores de servicios de
Cisco (SPAUTO)
• 300-735 SAUTO Automatización y programación de soluciones de seguridad de Cisco (SAUTO)
• 300-910 DEVOPS Implementación de soluciones y prácticas de DevOps mediante plataformas Cisco
(DEVOPS)
• 300-915 DEVIOT Desarrollo de soluciones utilizando Cisco IoT y Edge Platforms (DEVIOT)
• 300-920 DEVWBX Desarrollo de aplicaciones para dispositivos Cisco Webex y Webex (DEVWBX)
EXPERIENCIA RECOMENDAD PARA OBTENER LA
CERTIFICACION
• 3-5 años de experiencia en el diseño e
implementación de aplicaciones creadas sobre
plataformas Cisco con experiencia en Python
• Para ingenieros de redes con experiencia que
buscan expandir sus habilidades para incluir
software y automatización; los desarrolladores se
mueven hacia la automatización y
DevOps; arquitectos de soluciones que se
trasladan al ecosistema de Cisco; y
desarrolladores de infraestructura que diseñan
entornos de producción reforzados
ROLES DE TRABAJO
• Desarrollador / Desarrollador Sr.
• Ingeniero de software
• Desarrollador de aplicaciones / Desarrollador Sr.
• Ingeniero en Automatización / Ingeniero Sr.
• Desarrollador de nube / Desarrollador de nube senior
• Ingeniero de confiabilidad del sitio (SRE)
• Ingeniero de DevOps / Ingeniero sénior de DevOps
• Ingeniero sénior de desarrollo de pruebas
• Ingeniero Senior de Automatización
• Ingeniero de automatización de seguridad
• Ingeniero asociado de confiabilidad del sitio (SRE)
• Jr / Ingeniero de DevOps de nivel de entrada
• Ingeniero de desarrollo de pruebas
• Ingeniero de automatización
05
CyberOps Associate
Certification
CyberOps Associate

1. La certificación Cisco Certified CyberOps Associate valida sus


habilidades y conocimientos en conceptos de seguridad,
monitoreo de seguridad, análisis basado en host, análisis de
intrusiones en la red y políticas y procedimientos de seguridad.
CyberOps Associate

1. CyberOps Associate se enmarca en el programa oficial Cisco


Networking Academy. A lo largo de los módulos que conforman
este currículum, se introducen conceptos de seguridad
fundamentales y se enseñan las habilidades necesarias para
monitorear, detectar, analizar y dar respuesta a la
ciberdelincuencia, el ciberespionaje, las amenazas internas, las
amenazas persistentes avanzadas, los requisitos normativos y otros
problemas de ciberseguridad a los que se enfrentan las
organizaciones a diario.
CyberOps - Associate

Prevenir Detectar Analizar

Responder
Objetivos
• Detectar los incidentes de seguridad y responder ante ellos.
• Descubrir delitos cibernéticos, espionaje y diversas
amenazas en redes y sistemas.
• Adquirir habilidades prácticas para trabajar en operaciones
de ciberseguridad.
• Desarrollar un pensamiento crítico y habilidades para
resolver problemas mediante equipamientos reales y Cisco
Packet Tracer.
• Preparación para la certificación internacional Cisco Certified
CyberOps Associate.
¿ A quien va dirigido ?

● El curso está dirigido de manera específica a profesionales IT (ingenieros de


Networking, administradores de redes, etc.) que quieren iniciarse en la temática de
la ciberseguridad, aumentando su conocimiento y experiencia en esta área de
demanda creciente y en los procedimientos empleados en un Centro de
Operaciones de Seguridad - SOC

Prerrequisitos
● Para un mayor aprovechamiento del curso, es recomendable que el alumno tenga
conocimientos básicos de sistemas operativos Windows y/o Linux, conceptos
básicos de programación y un nivel de conocimientos previos en redes equivalente
a haber realizado los módulos 1 y 2 del curso CCNA R&S o CCNA v7
Universidad
Nacional
Amazónica de
Madre de Dios
Curso : Auditoria de Sistemas
Docente: Ing. Osbel Mora
Estrada

Auditoria de Sistemas
Integrantes:

1. Javier Chambi Legoas


2. Jhojana Honorio Ferro
3. Gerald Mar Huisa
4. Roxette Pérez Suca
5. Erika Limpe Quispe
AUDITORÍA DE
SISTEMAS
Definición
La auditoría de sistemas es la parte de la auditoría interna que se encarga de llevar
a cabo la evaluación de normas, controles, técnicas y procedimientos que se tienen
establecidos en una empresa para lograr confiabilidad, oportunidad, seguridad y
confidencialidad de la información que se procesa a través de computadores.

la auditoría de sistemas se encarga de la evaluación de todos aquellos


aspectos relacionados con los recursos informáticos de la organización como
son software, hardware, talento humano, funciones y procedimientos,
enfocados todos ellos desde el punto de vista administrativo, técnico y de
seguridad.
Objetivos de la Auditoria
Evaluar políticas de orden
administrativo.
Evaluar políticas de orden técnico.
OBJETIV Evaluar políticas sobre seguridad física
OBJETIVOS GENERALES: y lógica.
OS Evaluar políticas sobre recursos
informáticos.
Asesorar y recomendar a la gerencia y
directivas.

Evaluar las políticas y criterios para la adquisición y/o desarrollo del


software.
Evaluar los riesgos y fraudes de mayor incidencia al interior de la OBJETIVOS
empresa.
ESPECIFICOS:
Examinar la documentación existente con respecto a los manuales de
sistemas, usuario, operación, auditoría, funciones y procedimientos

Evaluar los procedimientos para asignación de claves de acceso,


modificaciones, cancelaciones.
Justificación de la Auditoria de Sistema

Los sistemas de información apoyados en computadoras son susceptibles de


irregularidades como fraudes, manejos indebidos, errores, omisiones, etc, lo que obliga
a ejercerán control estricto en sus operaciones.

El crecimiento de las empresas y la fuerte competencia a la que están sometidas,


conduce a un incremento de sus actividades cotidianas, lo que obliga a planear y
controlar sus desarrollos para que sean más competitivas.

La poca o escasa documentación existente, en la mayoría de los casos desactualizada,


es el factor predominante en gran parte de las empresas de nuestro medio.

A la par que la tecnología avanza, las empresas deben evolucionar y es allí donde los
controles aplicados deben ser evaluados, para que sean consonantes con todos los
cambios efectuados.
el auditor debe ser un profesional integro, poseedor de
excelentes capacidades académicas, éticas y morales, PERFIL DEL
tener conocimiento suficiente y experiencia en
aspectos informáticos a nivel de hardware, software, AUDITOR
comunicaciones, en análisis, diseño, puesta en marcha DE SISTEMAS
y mantenimiento de sistemas de información.

Es el conjunto de normas, técnicas, acciones y


procedimientos que interrelacionados e interactuando
CONTROL DE LOS entre sí con los sistemas y subsistemas
organizacionales y administrativos, permite evaluar,
SISTEMAS DE comparar y corregir aquellas actividades que se
desarrollan en las organizaciones, garantizando la
INFORMACION ejecución de los objetivos y el logro de las metas
institucionales.
Características del Sistema
de Control
El proceso de
El Control debe ser
Control debe
ejecutado
corresponder a una
frecuentemente
planeación tal, que
para que permita
permita conocer la
identificar las
El Control se magnitud de la
desviaciones a
tiempo debe acción correctiva
fundamentar en necesaria
datos verídicos
Debe ser para evitar
económico, es apreciaciones
decir, los beneficios El control debe
subjetivas
que arroje deben ser en lo posible,
ser superiores a los sencillo,
costos de comprensible y
implantación y adaptativo
mantenimiento del
sistema
Clasificación de los
Controles
Control Interno Control Externo

Es aquel proceso que se ejerce


internamente en las organizaciones Es aquel ejercido por personal
y es impulsado por las directivas, ajeno a la organización y su
administradores y demás personal propósito es establecer en que
que está vinculado a ella, el cual medida, los resultados alcanzados
posee la suficiente ética y moral, por las entidades o personas
así como formación académica, sujetas al control, satisfacen las
que le amerite credibilidad a sus metas y objetivos trazados en las
hallazgos y conclusiones y tiene políticas, planes, programas y
como propósito lograr el propósitos fijados por la
cumplimiento de los objetivos administración.
institucionales.
El Control en los Sistemas
de Información
El Control en los sistemas computarizados propende porque los datos sean un fiel
reflejo de la realidad, que sean exactos, oportunos, suficientes; que durante su
procesamiento no se vean afectados por pérdida, omisión o redundancia, que
proporcione la información necesaria y que sea de utilidad para futuros procesos y
consultas.

Se pueden clasificar
en:
PLANEACIÓN DE
LA AUDITORÍA
DE SISTEMAS
Definic
ión
Se entiende como la proyección del trabajo de auditoría, definiendo
su norte e indicando las pautas a seguir para lograr su desarrollo, por
lo tanto debe responder a los siguientes interrogantes:
• qué se debe hacer?
• qué aspectos se van a auditar?
• cuándo se debe hacer?
• cómo se va a realizar?
• qué recursos demandará?
• de qué recursos se dispone?
Cuestionamientos que de ser respondidos adecuada y
oportunamente, conducen a la optimización de recursos, evitando la
improvisación y desfases en la estimación.
OBJETIVOS DE LA PLANEACIÓN DE LA
AUDITORÍA DE SISTEMAS
• Brindar un plan que oriente el desarrollo de la auditoría de
sistemas mediante la identificación de requerimientos, de tal
forma que contribuya eficiente y eficazmente en la realización de
todas las actividades, minimizando costos y evitando duplicidad
de esfuerzos.
• Comparar las actividades o tareas ejecutadas con las actividades
proyectadas, retroalimentando el sistema mediante el análisis de
las desviaciones encontradas y determinando sus posibles
causas, para posteriormente realizar los ajustes necesarios.
• Comprometer a los directivos de la empresa con su desarrollo,
asignación de recursos y puesta en marcha de la función de
auditoría.
• Suministrar información consistente, actualizada, permanente y
necesaria, propiciando el desarrollo armónico de la auditoría de
sistemas.
• Propender por la optimización de recursos técnicos, humanos,
económicos, logísticos y tiempo.
• Evitar la improvisación
METODOLOGIA DE PLANEACION DE LA AUDITORÍA DE SISTEMAS
S AS N° 22 Au 311 indica "La planeación adecuada incluye que el auditor adquiera la comprensión de la
naturaleza operativa del negocio, su organización, la ubicación de sus instalaciones, los productos vendidos o
servicios prestados, su estructura financiera, las operaciones relacionadas con otros, los métodos de
remuneración y muchos otros asuntos“
El objetivo de esta etapa consiste en recopilar la mayor cantidad de información relevante sobre la empresa, la
cual servirá para formular el plan y posteriormente como instrumento para el desarrollo y ejecución de la
auditoría. Esta información debe estar relacionada con:
• Características generales de la empresa.
• Descripción de recursos informáticos relacionados por áreas, tanto a nivel de software como a nivel de
hardware.
• Conceptos atinentes a la auditoría.
Una forma de recolectar la información requerida consiste en solicitar que se responda a un cuestionario
previamente elaborado, que puede obedecer al siguiente esquema:
• Solicitar y analizar la estructura orgánica de la empresa.
• Descripción del hardware (configuración) y su distribución dentro de la empresa
• Breve descripción de las distintas aplicaciones en funcionamiento.
• Breve descripción de las aplicaciones pendientes de ser computarizadas.
• Se ha involucrado al personal del área en alguna de las etapas del desarrollo del software? Si es así, explicar su
participación.
• Las aplicaciones en funcionamiento incluyen conceptos de auditoría de sistemas? Si es así, explique cuales?
• Existe en la empresa: manual de funciones?, manual de procedimientos?, manual del usuario?, plan de
mantenimiento?, procedimiento de back-ups?, plan de contingencias?
Fuentes de la Información
Plan de Auditoria de Sistema
• Para poder realizar una auditoría
efectiva, el auditor debe determinar los
requisitos tanto legales como técnicos,
para definir adecuadamente en el plan
que aspectos o actividades serán
evaluados. Según la Guía Internacional
de Auditoría N° 15 Auditoría en un
ambiente PED, contempla varios puntos
que deben ser tenidos en cuenta, así;
• Párrafo 7 "El auditor debe reunir
información sobre el ambiente PED que
sea relevante para el plan de auditoría.
• Párrafo 8 "En la consideración de su
plan general el auditor .
• Objeto de la auditoría: Determinar con suma claridad que tipo de auditoría se va a
realizar.
• Soporte legal: Tanto interna como externa, así como los procedimientos y
reglamentos que afectan a la empresa.
• Alcance: Determina el alcance de la auditoría que va a realizar, de acuerdo a las
condiciones que se presentan en el momento y a las normas, regulaciones, extensión
y complejidad que la cobija.
• Metodología a aplicar: : Conforme se trate de aplicaciones en funcionamiento o
aplicaciones en desarrollo
• Tiempo estimado de realización: Se debe hacer un estimativo del tiempo
requerido para auditar cada aplicación considerando la complejidad, tamaño de la
aplicación, experiencia del equipo auditor y recursos disponibles.
• Conformación del equipo auditor: El director del proyecto de auditoría conformará
un equipo de trabajo de acuerdo a su criterio y necesidades, de tal manera que cubra
tanto los aspectos administrativos como técnicos de la auditoría a realizar
• Lugar donde se desarrollará la auditoría: Definir el sitio donde se efectuará la
auditoría, como el domicilio contractual para todos los efectos y acciones a realizar
• Recursos logísticos y técnicos necesarios: Definir los horarios de trabajo, equipos
de trabajo, equipos y elementos de oficina necesarios, recursos informáticos tanto de
software como de hardware, definición de accesos
• Cronograma de actividades: Es una herramienta de planeación y control de
gestión muy efectiva, por lo tanto se recomienda su utilización.
Cuestionarios
de Control
Interno
Los cuestionarios de control
INTRODUCCI interno deben ser lo mas
cuidadosamente elaborados,
ON de tal manera que permitan
descubrir o analizar aquellos
aspectos que se desean
investigar para realizar una
mejora o corregir algún error,
por lo tanto, se requiere de
una buena planeación, diseño
y crítica para que los
resultados sean los esperados.
Consiste en un conjunto amplio de preguntas que están
orientadas a comprobar el cumplimiento de políticas, planes,
programas, normas, procedimientos y funciones, tanto
generales como especificas, relacionadas con algún negocio o
aspecto en particular; por lo tanto, los cuestionarios deben ser
diseñados o elaborados con sentido común, las preguntas
deben ser sencillas, directas, concisas y orientadas hacia los
distintos niveles jerárquicos de la empresa objeto de la
DEFINICIÓN. auditoría. Talento
humano
Entradas
Seguridad en  Administració
aspectos físicos.
ny
organización.
 Ambiente laboral.
Salidas Seguridad de
aspectos
 Entrenamient
técnicos. oy
capacitación
 Desempeño
Software del  Supervisión.
Controles
sistema organizacional  Motivación.
es.
 Remuneración.
Se emplean técnicas para
validar, probar y verificar los• Los datos de entrada se deben validar, probar
datos de entrada, que y verificar, para prevenir errores o fraudes,
permitan garantizar la evitando inconsistencias en el flujo de
ocurrencia de un mínimo de información y buscando siempre mantener la
errores? integridad de los datos.
CUESTIONARIO Están los documentos fuente • Se deben archivar los documentos fuente en
DE CONTROL debidamente protegidos y
almacenados?
un lugar seguro, para prevenir modificaciones
no autorizadas o la utilización indebida antes
INTERNO PARA de su procesamiento.
Existen controles suficientes • Se deben asignar estas tareas a una persona
LAS ENTRADAS para evitar la pérdida de que se encargue de registrar cada grupo de
documentos fuente o que sean documentos y velar por su adecuado
A LA doblemente procesados? procesamiento, permitiendo efectuar el
seguimiento a la aplicación cuando sea
APLICACIÓN. Existen mecanismos que • Se necesario.
debe exigir la identificación del usuario y clave de
restrinja el acceso lógico a entrada para permitir el acceso personal al sistema,
así como la debida autorización para utilizar recursos
los dispositivos de específicos tales como archivos, programas,
entrada?
• Existe la debida librerías, lenguajes, etc.
documentación que indique lo • Deben existir procedimientos escritos
que se debe hacer con relación relacionados con la entrada de datos, con el fin
a la preparación, corrección, de proporcionar al usuario instrucciones
grabación y almacenamiento de comprensivas que le señalen los pasos a seguir
datos? de una manera directa y concisa.
• Existe segregación de • Debe existir una adecuada segregación de
funciones entre la generación, funciones durante las fases de preparación,
registro y almacenamiento de alimentación y almacenamiento de datos, con el
entrada de propósito de evitar errores en su manipulación y
datos? proporcionar mejor seguridad.
¿Se lleva a cabo un • Se debe realizar un análisis global de los reportes
análisis general de generados, con el objeto de determinar si existen
algunos de ellos que puedan ser eliminados,
CUESTIONARIO los reportes reemplazados, reagrupados o simplificados, o si hay
que diseñar reportes adicionales debido a la
producidos?
DE CONTROL dinámica
información.
permanente de los sistemas de

INTERNO PARA ¿Es controlada la • Se debe controlar la distribución de los


distribución de los reportes para que se envíen únicamente al
LAS SALIDAS DE reportes?
personal indicado y se debe realizar
LA APLICACIÓN. mediante oficio remisorio.

¿Existen • Se deben comparar los resultados esperados


procedimientos para contra los resultados producidos por el sistema,
para verificar que todo ha sido procesado
revisar la exactitud de correctamente o en su defecto para establecer
las salidas? oportunamente los correctivos que sean
necesarios para procurar la integridad de la
información.
¿Existen estadísticas de • Se debe hacer un análisis de los errores que se
los errores que se presentan con mayor frecuencia durante la
presentan durante la producción de reportes, para hacer de ellos un
proceso de retroalimentación que conduzca a la
salida de información? elaboración de mejores controles.

¿Son almacenados en • Se debe establecer un procedimiento que señale


un lugar seguro aquellos los mecanismos necesarios a seguir para que
reportes que tienen garanticen a la integridad de aquella información
considerada confidencial y evitar su indebida
carácter confidencial? utilización.
¿Es tenido en cuenta el criterio de • La comunicación entre los usuarios y analista de sistemas
los usuarios de la aplicación durante debe ser amplia y cordial, y la opinión y experiencia del
las diferentes etapas del usuario debe ser tenida en cuenta tanto durante el análisis,

CUESTIONARI ciclo de vida del sistema? como en el diseño, puesta en marcha y mantenimiento de
la aplicación.

O DE ¿Los cambios y mejoras al


software del sistema están
• Antes de proceder con cualquier cambio, por mínimo
que sea, debe ser justificado y evaluado tanto técnica

CONTROL debidamente justificadas? como económicamente, para determinar su viabilidad.

ITERNO PARA ¿Son de total confianza las


personas que hacen
• Se debe controlar que las personas encargadas de
efectuar el mantenimiento al software sean
EL SOFTWARE mantenimiento al sistema de
información?
totalmente confiables; no obstante, se debe ejercer
control sobre el acceso de ellos al sistema.

DEL SISTEMA ¿Está totalmente legalizado • Se debe tener especial cuidado para que el software
el software utilizado por la empleado en la empresa, posea las debidas
autorizaciones o patentes, evitando así posibles
empresa? demandas.

• Como política general de la empresa, todo el software


¿Tiene el software adquirido adquirido debe tener contrato de mantenimiento que
contrato de mantenimiento? incluya actualización de versiones.

• Se debe velar por la elaboración y actualización de


¿Existe documentación del los manuales del software y que éstos reúnan
software del sistema? información relativa a la operación, recuperación de
errores, fallas en los equipos, reinicios, etc.
¿Existe control sobre el • Se debe llevar registro de ingresos y egresos del
personal a la dependencia y cuando un
ingreso de funcionarios funcionario es retirado de la misma, se deben
a la dependencia? cambiar las claves de las cerraduras o chapas.

CUESTIONARI ¿Existen programas de • Se deben diseñar programas dirigidos a los


O DE prevención contra usuarios de la aplicación que estén orientados a
la prevención de desastres relacionados con
CONTROL desastres? fuego, temblor y/o inundación.

INTERNO PARA • Debe existir una adecuada señalización de las


¿Existe señalización de rutas de evacuación y todo el personal debe
LA rutas de evacuación? estar debidamente entrenado en su utilización.

SEGURIDAD
EN ASPECTOS ¿Existen extinguidores • Los extinguidores deben estar ubicados al
alcance de los funcionarios y se Ies debe
dentro de la
FÍSICOS DE LA instalación?
capacitar en cuanto a su manejo se refiere. Los
extinguidores deben ser recargados en las
APLICACIÓN fechas previstas.
• Se debe diseñar un plan de contingencias y
¿Existe un plan de ponerlo en marcha lo más pronto posible, de tal
contingencias? manera que incluya convenios con otras
entidades o instituciones que posean equipos con
características similares, para que sirvan de
respaldo en caso de presentarse una
eventualidad.
• Toda aplicación debe tener los manuales técnico,
¿Tiene la aplicación manuales técnico, de de operación y del usuario actualizados y
operación y del usuario?
preferiblemente disponibles en línea, con el
propósito de consultarlos cuando se requiera.
CUESTIONARI • Se debe diseñar un procedimiento que consigne todo
O DE ¿Con qué periodicidad se le saca back-up lo relativo a las copias de seguridad, como son los
instructivos para llevarlas a cabo, periodicidad,
CONTROL (copia de seguridad) a la aplicación?
persona responsable de su ejecución, número de
copias a realizar, lugar de almacenamiento de las
INTERNO copias, etc.

PARA LA ¿Pueden los operadores o usuarios


modificar los programas fuente de la
• Se deben diseñar las salvaguardas necesarias para que
los programas de la aplicación no sean modificados,
SEGURIDAD aplicación? sustituidos o ejecutados por personas no autorizadas.

EN ASPECTOS • Se debe prohibir el acceso a personas ajenas al sistema de


TÉCNICOS DE ¿Se permite el uso de la computadora a
personas extrañas a la dependencia?
computación y como medida precautelaría se debe exigir
que el ingreso a la aplicación siempre se haga a través de
LA menús obligatorios y con solicitud de clave de acceso.

APLICACIÓN • Los sistemas de gestión de bases de datos (DBMS)


ofrecen a desarrolladores, administradores y usuarios,
¿Brinda el sistema de administración de
la base de datos una adecuada una gama muy amplia de herramientas que permiten
protección a la información garantizar la integridad, consistencia, confidencialidad,
y datos almacenados? confiabilidad y en general la seguridad de la información
almacenada.

• Se debe revisar regularmente la bitácora de reinicios y


¿ Se revisa la bitácora de la base de reprocesos causados por el mal funcionamiento del
datos? sistema y analizar las causas que hayan podido generar
tal dificultad para que se puedan corregir
apropiadamente.
¿Existen estándares con los • Deben haber estándares escritos que orienten al
programas de la aplicación? diseño de los programas de la aplicación en donde se
especifiquen las llamadas de datos que puedan ser
usadas para acceder a la base de datos.
¿Existe documentación escrita • Se debe verificar que haya una documentación
relacionada con el respaldo y
recuperación de la base de datos específica para el respaldo y recuperación de la base
de datos; que considere el copiado de la base de
en caso de presentarse destrucción datos a intervalos regulares permitiendo su
parcial o total de ésta? recuperación automática.

• La criptografía está exenta de regulados sistemas de


¿Es empleada la criptografía para almacenamiento centralizado de claves,
proteger el almacenamiento y adicionalmente es la protección indicada para
transmisión de información? aquellas personas que desean mantener la
privacidad de la información que se almacena o se
transmite a través de la red, porque es segura y
confiable.

¿Que elementos adicionales son • . Elementos que contribuyen a la seguridad de los


considerados en la seguridad de los
datos.
datos?
¿Los niveles jerárquicos del
departamento o unidad permiten • Se debe revisar la estructura jerárquica del departamento o
un desenvolvimiento normal de sus unidad, con el propósito de verificar su funcionalidad.
actividades?

¿Se cumplen las políticas


particulares impartidas por la • Se debe supervisar el cumplimiento de políticas con respecto a
gerencia y relacionadas con la la aplicación y dar aviso a las instancias pertinentes, tanto
CUESTIONARIO aplicación? sobre su cumplimiento como sobre sus desviaciones, para que
se tome el curso de acción a seguir.

DE CONTROL
INTERNO PARA ¿Conoce la normatividad que cobija • Toda aplicación está sujeta a ciertas normas o regulaciones,
a la aplicación? las cuales deben estar plenamente identificadas en forma

CONTROLES escrita.

ORGANIZACIONA ¿Existe manual de procedimientos


• Debe existir el manual de procedimientos escrito, que
describa claramente todas aquellas actividades
LES DE LA escrito relacionado con la
aplicación?
relacionadas con la aplicación y se debe velar por su
permanente actualización, así como por su amplia difusión.
APLICACIÓN
¿Existe manual de funciones en • Se debe revisar que exista el manual de funciones en forma
forma escrita? escrita y propender por su constante actualización y
difusión.

• La administración de la aplicación en lo atinente a entrada


¿La responsabilidad sobre la de datos, salida de datos, distribución de reportes debe
administración de la aplicación corresponder a la unidad usuaria de la aplicación y lo
corresponde a la unidad usuaria o relacionado con el análisis, programación, pruebas a
al centro de informática? programas, mantenimiento y documentación técnica, debe
corresponder al centro de informática.
Administración y Organización

CUESTIONARI • Deben existir políticas plenamente establecidas sobre


O DE ¿Existen políticas
sobre planeación
planeación del talento humano

CONTROL del talento


humano?

INTERNO PARA
EL TALENTO
HUMANO QUE ¿Existe dentro de • Dentro de toda empresa u organización se debe ejercer la
la empresa la función de auditoría al talento humano
función de
INTERVIENE auditoría
aplicada al

EN LA talento humano?

APLICACIÓN • Se debe establecer un programa de trabajo que incluya la


periodicidad de las actividades a realizar, señalando si se
¿Existe un deben ejecutar a diario, semanal o mensualmente,
programa de evitando así improvisación y desorden por la ausencia de
trabajo y se
cumple a éste.
cabalidad?
AMBIENTE
LABORAL DEL • Es necesario conocer como es el ambiente
¿Cómo es el
ÁREA ambiente laboral que rodea al empleado
laboral del
AUDITADA área auditada?

• La empresa debe orientar políticas que


¿Existen busquen la satisfacción del empleado y de su
políticas de
bienestar familia, mejorando la calidad de vida y
laboral por
parte de la
promoviendo su desarrollo integral.
empresa?

• Es necesario llevar un reporte de la rotación


que se da en la empresa y conocer sus
¿Es alta la
rotación de
causas, las cuales pueden ser producidas por
personal?? ascensos, promociones, despidos, etc.
• Toda empresa debe planear las actividades relacionadas
Entrenamien ¿Existen planes
de con el entrenamiento y capacitación

to y
entrenamiento
y capacitación
programados
capacitación por la empresa?

del personal • Todo programa de entrenamiento y capacitación


del área ¿Son evaluados
impartido por la empresa debe ser evaluado, para
determinar si cumplió con los objetivos y metas fijadas
auditada
los programas
de
entrenamiento
y capacitación?

• Deben ser evaluados los participantes a los cursos de


¿Son evaluadas entrenamiento y capacitación.
las personas
que recibieron
entrenamiento
y capacitación?
¿Son conocidos
• Los procedimientos de
los estándares desempeño deben ser
de desempeño y conocidos por todos los
las normas que empleados o trabajadores de
la
se deben
DESEMPEÑO DEL seguir?
• compañía, en donde se
señale claramente las
PERSONAL DEL normas que se deben seguir
para lograrlo.

ÁREA AUDITADA
¿Se realizan
evaluaciones • Se deben realizar
evaluaciones periódicas del
periódicas del desempeño de los
desempeño? trabajadores y empleados.

¿Son
frecuentes los • Se deben atender los
reclamos y quejas, limitando
conflictos así los conflictos laborales que
laborales?
SUPERVISIÓN causan desmotivación y
apatía.

DEL PERSONAL ¿Son • Del oportuno y buen

DEL ÁREA
tratamiento que se le den a
debidamente las quejas y reclamos
atendidas las efectuados por los

AUDITADA
trabajadores, manteniendo los
quejas y conflictos dentro de un
reclamos? margen funcional aceptable,
depende en gran parte el
clima laboral de la empresa.
¿Son conocidos
• Los procedimientos de
los estándares desempeño deben ser conocidos
de desempeño y por todos los empleados o
trabajadores de la compañía, en
las normas que donde se señale claramente las

MOTIVACIÓN DEL se deben


seguir?
normas que se deben seguir para
lograrlo.

PERSONAL DEL
¿Se realizan
ÁREA AUDITADA evaluacione • Deben existir procedimientos de
ascensos y promociones como
s periódicas resultado de la calificación de
méritos, los cuales deben ser
del difundidos entre los empleados y
desempeño? trabajadores.

¿Existe en • Toda empresa debe diseñar un


la empresa programa de remuneración
adecuado y acorde a las
una política exigencias de cada cargo, que
sea atractivo, que satisfaga las
salarial expectativas de los trabajadores

REMUNERACIÓ
y de la empresa y que sea
definida? ampliamente conocido

N DEL • Un programa de remuneración


¿Existen adecuado debe considerar

PERSONAL DEL incentivos


aspectos como los incentivos
salariales y reclasificación de
cargos, factores que mantienen

ÁREA salariales? la fuerza laboral satisfecha y


motivada.

AUDITADA
El proceso de
recolección y
evaluación de
evidencia tiene
el fin de USO NO
determinar si un ROBOS AUTORIZADO

sistema
automatizado
salvaguarda la
información de:
DESTRUCCI
DAÑOS ON
Y confirmar
si mantiene
la integridad
de datos INFORMACION
Completa
PRECISA
intacta y
brinda:

OPORTUN CONFIAB
A LE
Procedimientos
de Auditoria de
Sistemas
Procedimientos de Auditoria
Se mencionaran los procedimientos de auditoria que son
tenidos en cuenta de acuerdo a su funciones y objetivos
dentro de la organización:

1. entradas de aplicación.

1.1. Revisar si los datos de entrada son validados, probados y


verificados.
1.2. Determinar si se aplican controles para detectar registros
o transacciones no procesadas.
1.3 Comprobar la existencia de controles de acceso a los
dispositivos de entrada.

2. Salidas de la Aplicación.

2.1. Comprobar la fecha y paginación de los informes


generados.
2.2. Comprobar la realización de un análisis global de los
reportes producidos.
2.3. Comprobar si los reportes producidos son absolutamente
Procedimientos de Auditoria
3. Software del Sistema.

3.1. Comprobar la participación del usuario durante las distintas


etapas del ciclo de vida del sistema.
3.2. Verificar la legalidad del software utilizado.
3.3 Comprobar la aplicación del software genérico de auditoria a
los sistemas en funcionamiento.
3.4. Analizar el contrato de mantenimiento del software adquirido.

3.1. Programas de la Aplicación

3.1.1. Comprobar la autorización para efectuar correcciones o


cambios a los programas.
3.1.2. Comprobar que los programadores no realicen actividades
de captura de datos.
3.1.3. Revisar los procedimientos de encriptación y respaldo de
los programas de la aplicación.
3.1.4 Verificar los estándares relacionados con los programas de
la aplicación.
Procedimientos de Auditoria
4. Seguridad en Aspectos Físicos de la Aplicación.

4.1. Comprobar los controles físicos de ingreso a la dependencia.


4.2. Solicitar los programas de prevención contra desastres y
evaluarlos. 4.3 Comprobar la existencia de rutas de evacuación.
4.4. Revisar los extinguidores y su fecha de vencimiento.
4.5. Solicitar el plan de contingencias y evaluarlo.

5. Seguridad en Aspectos Técnicos de la Aplicación

5.1. Verificar la existencia de controles de acceso al sistema.


5.2. Evaluar los procedimientos de back-up a la aplicación.
5.3. Constatar si hay varios funcionarios que estén en capacidad
de operar la aplicación.
5.4. Verificar los controles que limitan el acceso a la base de
datos.
5.5. Revisar la documentación escrita relacionada con el respaldo
y r recuperación de la base de datos.
Procedimientos de Auditoria
6. Controles Organizacionales de la Aplicación

6.1. Solicitar la estructura jerárquica de la unidad y analizar su


funcionalidad.
6.2. Solicitar los programas de prevención contra desastres y
evaluarlos. 6.3 Comprobar si existen políticas de control fiscal
respecto a la aplicación. 6.4. Solicitar la normatividad relacionada
con la aplicación y analizarla.
6.5. Comprobar si las funciones asignadas corresponden con las
funciones desempeñadas en cada cargo.

7. Talento Humano que Interviene en la Aplicación

7.1. Verificar si es aplicada la función de auditoria al talento


humano. 7.2. Solicitar el reglamento interno de trabajo y
comprobar si es de amplio conocimiento entre el personal.
7.3. Verificar si los programas de trabajo son cumplidos
cabalmente.
7.4. Verificar la existencia y puesta en marcha de programas de
salud ocupacional.
Procedimientos de Auditoria
8. Ambiente laboral del Área Auditada

8.1. Conocer el ambiente laboral desde el punto de vista físico,


técnico, social y psicológico.
8.2. Comprobar si existe estabilidad laboral.
8.3 Evaluar el índice de rotación del personal.
8.4. Comprobar si las vacaciones son tomadas obligatoriamente.

9. Entrenamiento y Capacitación del Personal del Área


Auditada.

9.1. Solicitar y evaluar los programas de entrenamiento y


capacitación. 9.2. Verificar que los programas de entrenamiento y
capacitación impartidos por la empresa sean evaluados en su
totalidad.
9.3. Verificar si los funcionarios participantes en el entrenamiento
y capacitación son evaluados permanentemente.
Procedimientos de Auditoria
10. Desempeño del Personal del Área Auditada

10.1. Verificar la existencia de estándares de desempeño y su


difusión. 10.2. Revisar la aplicación de evaluaciones periódicas del
desempeño.

11. Supervisión del Personal del Área Auditada

11.1. Analizar la disciplina laboral de los empleados.


11.2. Comprobar si son frecuentes los conflictos laborales.
11.3. Verificar si las quejas y reclamos son debidamente atendidas.

12. Motivación del Personal del Área Auditada

12.1. Determinar el grado de motivación de los funcionarios del area.


12.2. Evaluar los procedimientos de ascensos y promociones.

13. Remuneración del Personal del Área Auditada

13.1 Comprobar si existe una política salarial definida.


13.2. Determinar si se esta aplicando una adecuada remuneración
de acuerdo al cargo desempeñado.
Diseño de los
Papeles de
Trabajo
Diseño de los Papeles de Trabajo
Los papeles de trabajo son registros que mantiene el
auditor de los procedimientos aplicados, pruebas
desarrolladas, información obtenida y conclusiones
pertinentes a que se llegó en el trabajo.
Ejemplos papeles de trabajo
Programas de auditoria.
Los análisis, los memorandos.
Las cartas de confirmación y declaración.
Resúmenes de documentos de la
compañía.
Cedulas obtenidas por el auditor.
Objetivo de los Papeles de Trabajo

Desarrollo

Fuente Planeación

Punto de Organizaci
referencia Papeles de Trabajo ón

Registro Proporcionar
Histórico informes
Evidencia
Tipos de Papeles de Trabajo
Archivos Permanentes
Contiene información que cubre varios periodos de la auditoria
y son de utilidad en exámenes posteriores, representando
sumo interés para el administrador de la aplicación y fuente de
amplia consulta relacionada con cada sistema o aplicación en
particular.

Archivos Corriente
Se elabora para examinar cada periodo de auditoria a
realizar, constituyéndose en evidencia del trabajo
desarrollado por el auditor, mostrando todas sus
fases y sirviendo como respaldo para presentar los
informes respectivos.
Diseño y contenido de los papeles de
trabajo
Diseño
Deben ser claros, sencillo, complejos, legibles,
ordenados, fáciles de aplicar, no se deben prestar para
ambigüedades y deben contener:
Nombre de la empresa auditada.
Nombre de la empresa auditora o auditor responsable.
Nombre de la aplicación auditada.
Nombre de la persona entrevistada o fuente
consultada.
Tiempo de ejecución (fecha de inicio y fecha de
terminación).
Persona que diligenció el papel de trabajo.
Fecha de diligenciamiento del papel del trabajo.
Diseño y contenido de los papeles de
trabajo
Contenido
La Guía Internacional de Auditoria menciona que los papeles
de trabajo deben contener documentación suficiente para
describir la aplicación de la Técnica de Auditoria con ayuda del
computador (TAAC) tal como:
Planeación Evidencia de auditoria
Objetivos del TAAC.
Información de salida obtenida.
TAAC especifica a ser Descripción del trabajo de auditoria
empleada. efectuado sobre la información de salida.
Controles a ser ejercidos.
Personal, tiempo y costo.
Ejecución
Procedimiento y controles de preparación y prueba de la
TAAC.
Detalles de las pruebas efectuadas por la TAAC.
Detalles de entrada, procesamiento y salida.
Información técnica relevante sobre el sistema de la
entidad.
Informes de
Auditoria de
Sistemas
Informes de Auditoria de Sistemas
• El informe de auditoría debe contener las
conclusiones y recomendaciones de los hallazgos
más relevante encontrados durante el ejercicio de la
auditoría y debe especificar si el trabajo se realizó de
acuerdo con las normas de auditoría generalmente
aceptadas, declarando independencia, integridad y
objetividad en su opinión.
• Debe ser cuidadosa y profesionalmente
confeccionado de tal manera que exprese con
claridad lo necesario para que sea bien acogido,
logrando mantener lo bueno y mejorando de manera
oportuna lo que se requiera, para que tanto el ente
auditado como el auditor queden plenamente
satisfechos con la calidad del trabajo realizado y
mantengan un ambiente de acercamiento,
cordialidad, participación y amplia comunicación.
Objetivos de los Informes de Auditoria de
Sistemas

1. Comunicar los resultados del examen


de auditoría a los entes auditados,
para que se implementen los cambios
que impliquen mayor trascendencia.
2. Apoyar la toma de decisiones,
sirviendo como documento de
respaldo.
3. Apoyar el análisis de las causas y
efectos de los hallazgos de la
auditoría.
4. Retroalimentar la información
recopilada, para optimizar las labores
productivas. 5. Servir de referencia
para futuras auditorías
Recomendaciones aplicables a los TIPOS DE INFORMES DE
informes de auditoría de sistema AUDITORÍA DE SISTEMA
Informes
Abreviados
Van dirigidos a la gerencia y altos
directivos de la empresa tiene como
propósito informar de manera ágil,
directa y concisa sobre aquellos
aspectos más relevantes de la auditoría

Informes Extensos

los informes técnicos, administrativos,


así como
los informes del auditor, deben ser
amplios, detallados y en algunos casos
incluir una completa descripción del
examen de auditoría efectuado.
Estructura de los Informes de Auditoria de
Sistemas

A continuación se presenta a nivel estructural varias modalidades de


informes que pueden ser utilizados como soporte en la Auditoria de
Sistemas.

1. Informe de auditoria.

Presenta los resultados de la evaluación y las pruebas relacionadas sobre


cada aplicación, en términos de hallazgos y recomendaciones.

2. Informe ejecutivo de auditoria.

Este documento sintetiza los resultados expuestos en el Informe de


Auditoria, resaltando los aspectos mas relevantes.
Estructura de los Informes de Auditoria de
Sistemas

3. Manual del Auditor.

Contiene en un lenguaje de fácil acceso y comprensión, la


descripción de cada una de las
aplicaciones en función de su reseña, normatividad, entradas,
procesos, archivos, almacenamiento, salidas y señalando los
puntos débiles o de especial atención.

4. Manual Técnico.

Contiene una reseña de la aplicación y una descripción técnica


detallada del diccionario de datos, programas, menús,
bibliotecas, procedimientos de actualización de archivos,
generación de listados, diagramas lógicos de la aplicación y
descripción del ambiente computacional requerido, entre otros.
Ejemplo de Informes de Auditorias
Estrutura del informe
de auditoria:
- Nombre de la empresa
auditada.
- Nombre de la aplicación Estrutura del informe ejecutivo:
auditada.
- Nombre de la firma • Nombre de la empresa auditada.
auditora. • Nombre de la aplicación auditada.
- Identificación del • Nombre de la firma auditora.
informe. • Identificación del informe.
- Fecha del informe. • Fecha del informe.
- Objetivos de la • Reseña de aspectos positivos.
aplicación. • Hallazgos relevantes.
- Descripción de la • Recomendaciones relevantes.
aplicación. • Firma del auditor responsable.
- Alcance de la auditoria.
- Pruebas realizadas.
- Reseña de aspectos
positivos.
- Hallazgos de orden
administrativo.
- Hallazgos de orden
técnico.
- Recomendaciones de
orden administrativo.
- Recomendaciones de
Manual de Operación de la
Aplicación
Es una descripción amplia que indica la forma en como opera la
aplicación y debe contener los procedimientos que señalan lo que se
debe hacer en caso de presentarse problemas tanto en la
administración del sistema, así como en los reinicios y produccion de
reportes.
Manual de Procedimientos de la
Aplicación
Describe los procedimientos llevados a cabo con respecto a la
preparación, procesamiento y utilización del producto de las
aplicaciones.
Manual de Funciones de la
Aplicación
En estos documentos se describen a nivel de tareas, las actividades
realizadas por los empleados que están relacionadas con cada una
de las aplicaciones auditadas. Este manual al igual que el de
procedimientos, facilita la identificación de responsabilidades frente
a cualquier eventualidad con respecto a la aplicación
Estructura de Informes de Auditorias
Muchas empresas ya sean públicas o privadas, que posean
Sistemas de Información medianamente complejos, deben
someterse necesariamente a un control estricto de evaluación
para salvaguardar la integridad de la información y datos
almacenados manejada en la base de datos por la entidad.
CONCLU El mantenerse como una empresa competitiva en el mercado

SION depende de la eficiencia de sus sistemas de información. Una


empresa puede contar con personal altamente capacitado, pero
si tiene un sistema informático propenso a errores, lento, frágil e
inestable; la empresa nunca saldrá a adelante.
La auditoría de sistemas es la indicada para evaluar de manera
profunda, una determinada organización a través de su sistema
de información automatizado, es importante y relevante.
El auditor debe estar capacitado para comprender los
mecanismos que se desarrollan en un procesamiento electrónico.
También debe estar preparado para enfrentar sistemas
computarizados en los cuales se encuentra la información
necesaria para auditar.
La auditoría de Sistemas debe hacerse por profesionales
expertos, una auditoria mal hecha puede acarrear consecuencias
drásticas para la empresa auditada, principalmente económicas.
z
TAAC´s
“Año de la universalización de la salud”

UNAMAD
Universidad Nacional Amazónica de Madre de Dios

z
Facultad de Ingeniería

CURSO: AUDITORIA Y SEGURIDAD DE SISTEMAS


TECNICAS DE AUDITORIA
z

ASISTIDAS POR
COMPUTADORA
Estudiantes:
 TENORIO DOMINGUES, JR
 MOTOCANCHI QUISPE, WILLIAMS
 CASANOVA OLAVE, VICTORIA
 QUISPE CURASI, ISAAC
Docente:
 MORA ESTRADA, OSBEL
TEMAS A TRATAR
 Introducción, historia y definición.
 Normas relacionadas con TAAC’s.
 Clasificación de TAAC’s.
 Tipos de TAAC’s.
 Diseño de Pruebas para la Utilización de las TAAC’s.
 Aplicación de TAAC’s en la auditoría informática.
 Criterios importantes en la realización de una auditoría auxiliada por
TAAC’s.
 Herramientas TAAC´s más conocidas(ACL, IDEA, AUTOAUDIT, ETC).
 Utilización de TAAC’s. Control de TAAC’s.
 Beneficios e Inconvenientes.
TÉCNICAS DE AUDITORIA ASISTIDAS POR
COMPUTADORA (TAACS).

INTRODUCCION:

a fin de presentar nuevos enfoques en el


planeamiento y ejecución de las acciones de control,
que tiene que afrontar actualmente frente el gran
volumen y velocidad de operación de los procesos
que registra, ejecuta y controla la administración
pública, que son objeto de auditoría, los que deben
ser examinados utilizando también tecnología de
punta para el logro de evidencias de auditoría,
suficientes, competentes y relevantes con alcances
que no sean limitados por las nuevas características
de las pistas de auditoria y sustentación de las
operaciones que impone la actual utilización de
tecnologías de información.
HISTORIA:

1950 1960
se produce una
aparecen con mayor incesante evolución
la cual era manual con presencia los de esta tecnología
los correspondientes computadores con un hasta llegar a niveles
características de sentido comercial, de gran agilidad en el
costos y riesgos en utilizando básicamente procesamiento y
cuanto a su exactitud, elementos mecánicos capacidad de
rapidez, flexibilidad y y electrónicos almacenamiento de
oportunidad precarios información.
DEFINICIÓN: TÉCNICAS DE AUDITORIA
ASISTIDAS POR COMPUTADORA
 Son herramientas y técnicas de auditoría
que permiten al auditor aumentar el alcance
y la eficiencia de la auditoría con
procedimientos automatizados. Pueden
generar una gran parte de la evidencia de la
auditoría de los sistemas de información.
z
ORGANIZACIONES QUE EMITEN NORMAS

Information American Information


International
Systems Audit Institute of Systems Audit
Federation of
and Control Certified Public and Control
Accountants
Association Account Association

Auditoría/evaluación Instituto Federación Asociación de


Integrada Norteamericano Internacional de Auditoría y Control de
de Contadores Públicos Contadores Sistemas de
Información
z
NORMAS RELACIONADAS CON TAAC´s

• El efecto de las TI en la consideración


SAS 94 (Stataments on del auditor de Control Interno en una
Auditing Standards)-AICPA Auditoría de Estados Financieros.

ISACA (Information Systems


Audit and Control Association)- • Uso de Técnicas de Auditoría
GUIA 3 Asistidas por Computador

IIA(Integrated Audit/Appraisal)
Normas Internacionales para el • Cuidado profesional y desempeño del
Ejercicio de la Auditoría Interna trabajo
z
NORMAS RELACIONADAS CON TAAC´s

NIA 15 y 16 emitidas por IFAC • Establece la necesidad de utilizar otras técnicas


(International Federation of además de las manuales, cuando es casi imposible
Accountants) extraer datos y obtener evidencias.

• Su propósito es establecer reglas y proveer


NIA 401 sobre Sistemas de lineamientos sobre los procedimientos a seguir cuando
Información por Computadora-IFAC se ejecuta una auditoría en un ambiente SIC .

• Reafirma que en aquellos casos donde los SIC tengan


SAS 48 del AICPA “American Institute una alta influencia sobre las cifras de los estados
of Certified Public Account” contables

La norma SAP 1009 (Statement of • Plantea la importancia del uso de TAAC en auditorías
Auditing Practice) denominada en ambiente SIC. Define las TAACs como programas
Técnicas de Auditoría Asistidas por de computadora y datos que el auditor usa en sus
Computador –NIA-IFAC procedimientos de auditoría para procesar datos.
La Auditoria
La Auditoria La Auditoria
alrededor
con el a través del
del
Computador Computador
Computador
Comprobar
que los datos
Cerciorarse sean
que los sometidos a
procesos se validación
hacen con antes de
Asegurarse de la exactitud. ordenar su Comprobar la
existencia de proceso. existencia de controles
controles dirigidos a para asegurar que
que todos los datos todos los datos
enviados a proceso enviados sean
estén autorizados. procesados.

Comprobar la Verificar la validez del


eficiencia de los procedimiento utilizado
controles sobre para corregir
seguridades físicas inconsistencias y la
y lógicas de los posterior realimentación
datos. de los datos corregidos
al proceso.

Consiste en conciliar los documentos Fuente


Comprobar la asociados a las transacciones de entrada al Examinar los
eficiencia de los computador con los resultados generados por controles de salida
controles sobre de la información
seguridades este, el procesamiento realizado por la aplicación para asegurar que
físicas y lógicas de computadores tratado como una caja negra. se eviten los riesgos
de los datos. entre sistemas y el
(Vela Rojas y Ronchaquira Moreno, 2015, p. 6) usuario.
Verificar que los Comprobar que
programadores los programas
modifiquen los utilizados en
programas producción son
solamente en los los debidamente
aspectos autorizados por
autorizados. el administrador.
Verificar la existencia
de controles eficientes
para evitar que los
Cerciorarse de la programas sean
no-existencia de modificados con fines
rutinas ilícitos o que se utilicen
fraudulentas al programas no
interior de los autorizados para los
programas. procesos corrientes.

Consiste en que el auditor evalúa la


Asegurar que los Cerciorarse que
programas procesan
tecnología para determinar la confiabilidad todos los datos son
los datos, de de las operaciones que no pueden ser sometidos a
acuerdo con las vistas por el ojo humano y prueba la validación antes de
necesidades del ordenar su proceso
usuario o dentro de efectividad operacional de los controles correspondiente.
los parámetros de relacionados con el computador.
precisión previstos
(Vela Rojas y Ronchaquira Moreno, 2015,
p. 6)
Recalculos y
Informes de auditoria verificación de
información

Selección de
muestras
estadísticas
Representaciones Consiste en utilizar el computador para desarrollar labores
graficas de datos de auditoria en las diferentes fases del ciclo, y cuenta con
seleccionados desarrollos muy importantes en el campo del análisis de
datos, hacienda uso de diferentes aplicaciones, algunas
especializadas y otras que no tienen foco específico en
auditoria, pero que cuentan con funciones que apoyan
alguna de sus fases.
(Vela Rojas y Ronchaquira Moreno, 2015, p. 6)
ANÁLISIS Y PROGRAMAS
PLANIFICACIÓN
EJECUCIÓN – ANÁLISIS DE EVALUACION HERRAMIENTAS PARA
DE LA
SUPERVISIÓN RIESGOS DE BASE DE INTEGRADAS PROPÓSITOS
AUDITORIA
DATOS ESPECÍFICOS
Mantenimiento de las
auditorías y de los
recursos y así mismo
generar reportes

Capacidad para
ingresar, modificar, Base de datos de mejores
eliminar criterios de prácticas de programas de
evaluación de las auditoría, estándares de
diferentes control y otras normas o
modalidades de estándares internacionales
auditoría existentes Características
(Vargas Madrid,
2015, p. 5)
Ingreso de notas de Repositorio de
Personalización de los revisión, en los papeles información histórica de
atributos de los de trabajo las auditorias realizadas
hallazgos de Auditoría en años anteriores, a su
de acuerdo a las normas vez de poder consultar
de auditoria los papeles de trabajo e
informes emitidos.

Consolidación de los
hallazgos y generación
Sistema de referencia del borrador del informe
que incluya: final, así como el
resguardo posterior del
informe final.

Opciones de administrar
pistas de auditoría sobre los Características
documentos que se ingresen Generación de consultas
al sistema, para cuando se (Vargas Madrid, y reportes de
recomendaciones
necesite comprobar el origen
de determinados cambios
2015, p. 5) realizadas para dar
sobre seguimiento
los mismos.
Tener un repositorio Monitorear y dar
central y compartido seguimiento a la
que puede ser información de las
accedido por auditores auditorias y al
internos y personal cumplimiento de las
externo recomendaciones. Presentación de
Definición de Registro histórico de
parámetros para el auditorias por temas.
análisis cuantitativo
del riesgo.

Rastrear el
rendimiento de los
indicadores claves
Opciones de realizar de riesgo.
análisis de riesgo
cualitativo, cuantitativo
y mixto

Proveer a la organización
Características un sistema de
Automatizar todos administración de riesgos,
los aspectos de (Vargas Madrid, con indicadores de riesgo,
riesgos dentro de
una herramienta 2015, p. 6) eventos de riesgo y
tratamientos de riesgo.
dinámica
Posibilidad de poder
realizar trabajos en línea
mediante conexión directa Capacidad de análisis
a la Base de Datos del interactivo, amigable e
software aplicativo intuitiva. Manejo de grandes
mediante conexiones volúmenes de datos no
ODBC. importando su
complejidad o
Extracción de datos
configuración sin afectar
desde bases de datos
el rendimiento de la base
relacionales.
de datos.

Archivos de registro
(Pistas de
Importar diversos tipos Auditoria) que
de archivos mediante reflejen todo el
un sistema de trabajo realizado.
importación y manejo
de especificación de
criterios de importación.

Posibilidad de desarrollar
Características aplicaciones personalizadas
Convierta un que se puedan ejecutar
conjunto de datos automáticamente (Macros,
almacenados en un (Vargas Madrid, Scripts, etc.) creando así una
medio digital, en 2015, p. 9) metodología de auditoría
información que sea continua.
analizable.
Facilita la labor de
documentación de todas las
tareas efectuadas en el
Solución de metodologías proceso de auditoría
asistidas por computador
para auditar sistemas de
información automatizados y
tecnología relacionada

Herramienta fundamental en la
realización de auditoría de
empresas donde el control y el
Concentra funcionalidades registro de las transacciones se
tanto de gestión de efectúa a través de un
auditoria como de análisis procesamiento electrónico de datos
automatizado de datos,

Características
(Vargas Madrid,
2015, p. 14 - 16)
Son programas de computadora
diseñados para desempeñar tareas de
auditoría en circunstancias específicas.
Estos programas pueden ser
desarrollados por el auditor, por la
entidad, o por un programador externo
contratado por el auditor.

Solución de metodologías Facilita la labor de documentación


asistidas por computador para de todas las tareas efectuadas en el
auditar sistemas de información proceso de auditoría
automatizados y tecnología
relacionada

Características
Posibilidad de desarrollar aplicaciones
(Vargas Madrid, personalizadas que se puedan ejecutar
Concentra funcionalidades
tanto de gestión de auditoria
2015, p. 17) automáticamente (Macros, Scripts, etc.) creando
así una metodología de auditoría continua.
como de análisis
automatizado de datos,
Diseño de pruebas para la utilización de las
TAAC’s
Si los controles computarizados son débiles o no existen, los
auditores necesitarán realizar más pruebas sustantivas, esto se
refiere a las pruebas de detalle de transacciones y de balance
de cuentas principalmente.
Los procedimientos que ayudan al auditor a obtener
evidencia suficiente y competente respecto a las
aseveraciones contenidas en los estados financieros en
cuanto a existencia, integridad, valuación, propiedad,
presentación y revelación, se listan a continuación:

 Análisis de actas de juntas de consejo de


administración y asambleas de accionistas.
 Confirmación de saldos y operaciones.
 Revisión de pagos y cobros posteriores, de los saldos
que no se obtuvo confirmación,
 En el examen de los comprobantes que soportan los
pagos y cobros posteriores, permiten al auditor
cerciorarse de su existencia real, y de que se han
registrado en el periodo correspondiente.
Estas pruebas se efectúan para verificar el grado de
eficiencia con que el sistema de control interno
funciona y con base en esta eficiencia determinar la
naturaleza, la oportunidad y el alcance de las pruebas
sustantivas. Las pruebas de cumplimiento, en general,
son para indagar cómo produjeron las operaciones y
cómo se procesaron los documentos para dar
respuesta a las siguientes preguntas:
Por su parte las pruebas de cumplimiento son
realizadas para asegurar que los controles están
establecidos y trabajan correctamente, para ambos
casos es posible que se requiera utilizar algunas de las
Técnicas de Auditoría Asistidas por Computador
(TAACs).
 ¿Se llevaron a cabo los procedimientos
necesarios?
 ¿Cómo se llevaron a cabo?
 ¿Quién los llevó a cabo?
 Etc.
z
APLICACIÓN DE TÉCNICAS DE AUDITORÍA
ASISTIDAS POR COMPUTADOR –TAAC´s.

Grado de Aplicación de
Técnicas de Auditoría
Asistidas por Computador –
TAAC´s, ACL en el mundo.

INDICADORES

Grado de Aplicación de
Técnicas de Auditoría
Asistidas por Computador –
TAAC’s como el ACL e IDEA
en el Perú en el Sector
Público.
z
Grado de Aplicación de Técnicas de Auditoría
Asistidas por Computador –TAAC’s, ACL en el
mundo.
 Audit Command Language - ACL tiene una presencia importante
en la auditoría, con clientes en todo el mundo. ACL indica que tiene
como clientes a 89 compañías del Fortune 100 y más de la mitad
de las compañías del Global 500, que son los indicadores de las
empresas más importantes (Hidalgo Carreón, 2007).

PAÍSES
z
Grado de Aplicación de Técnicas de Auditoría
Asistidas por Computador –TAAC´s como el ACL
e IDEA en el Perú en el Sector Público.

Por auditoría interna de las entidades del estado peruano, se ha tomado directamente la
información de los distribuidores autorizados por las casas matrices de los dos más
importantes sistemas informáticos para uso específico en auditoría, los cuales son:

 Audit Command Language – ACL, producido por la firma ACL Service de Canadá.

 Interactive Data Extraction and Analysis - IDEA, producido por la firma CasaWare IDEA
Inc. de Canadá.
z

ACL es utilizada por la parte administrativa de las empresas


mediante la aplicación de análisis transaccionales
automatizados y técnicas de monitoreo continuo a los datos
críticos de las compañías, tanto para la administración como
para la auditoría ACL permite probar y validar la integridad de los
datos en forma independiente mediante controles empresariales y
normativas de funcionamiento interno, mediante la identificación
proactiva de los casos de no cumplimiento de los controles
internos.
z
LISTA PARCIAL DE USUARIOS DEL ACL
EN EL PERÚ.
Banco Central Banco
Banco BBVA Banco
Avinka de Reserva del Interamericano
Continental Financiero
Perú de Finanzas

Banco
Banco Nuevo Banco de Banco de la
Banco Latino Santander
Mundo Crédito del Perú Nación
Central Hispano

Caja Municipal Caja Municipal


Caja Municipal
Bravo de Rueda de Ahorro y de Ahorro y
BellSouth Perú de Crédito
& Asociados Crédito de Crédito de
Popular de Lima
Cuzco Chincha

Caja Municipal Caja Municipal


Caja Municipal Caja Municipal Caja Municipal
de Ahorro y de Ahorro y
de Ahorro y de Ahorro y de Ahorro y
Crédito de Crédito de
Crédito de Ica Crédito de Paita Crédito de Piura
Huancayo Maynas
Federación
Empresa Editora Peruana de Cajas Financiera
z
El Comercio Municipales de
Ferreyros Financiera CMR
Cordillera
Luz del Sur
Ahorro y Crédito

ONP - Oficina Pacífico-Peruano


Pacífico Vida - Cía.
KPMG Mibanco Nacional de Osinerg Suiza - Cía. de
de Seguros
Previsión Seguros

Rímac
Price Waterhouse Royal &
Perupetro
Coopers RENIEC Internacional - Cía.
de Seguros
Sunallence
Salas & Salas S.C.

Superintendencia Tiendas por


Supermercados Telefónica del
SUNAT de Banca y
Seguros
Santa Isabel Perú
Departamento
Ripley
TIM PERÚ

Unión de
Universidad de Cervecerías
Lima Peruanas Backus
& Johnston

SEDAPAL
IDEA
SUNAT.
z
CRITERIOS IMPORTANTES EN LA REALIZACIÓN
DE UNA AUDITORÍA AUXILIADA POR CAAT’S
1. Criterios que contribuyen a definir la utilización de las CAAT’s
 En el momento de planificar la auditoría en una empresa, debe definirse si esta será completamente
manual o en algunos procedimientos se utilizará una CAAT para realizar algunos de los procedimientos.

2. Criterios que contribuyen en la elección de la CAAT a utilizar


Dentro de la planificación, cuando se ha tomado la decisión de utilizar una CAAT, se debe
elegir cual de las CAAT’s se va a utilizar.
• Nivel alto de
especialización y
z experiencia del
auditor
• Falta de Objetivos de la
evidencia auditoría claramente
adecuada y definidos
suficiente

Criterios que
contribuyen a definir la • Integración eficaz
• Información utilización de las en el plan de la
depurada CAAT’s auditoría

• Margen de error
• Accesibilidad de
en las
la información
verificaciones
z
Criterios que contribuyen en la elección de la CAAT
a utilizar

• Habilidad
• Asesoría
de
técnica y • Bases de
• Sistema Facilidad de manejar
de datos del
Operativo uso datos de
entrenami sistema
distintos
ento
tipos

• Tipos de reportes que generan


IDEA

ACL

PLANNING ADVISOR

SAS

AUDICONTROL

AUTOAUDIT
IDEA
Utilización: Objetivos:
- Comprobar Cálculos - Comprobación de Exactitud
- Realizar Análisis - Revisión Analítica
- Muestreo - Validez
- Identificar Elementos Excepcionales - Integridad, Detección de Fraudes, etc

ACL
Utilización: Objetivos:
- Análisis de población de datos completas - Aumentar eficiencia y precisión en resultados
- Identificar tendencias y excepciones - Análisis y Detección de fraudes
- Identificar problemas de control - Localizar errores y posibles irregularidades
- Automatizar las pruebas analíticas - Recuperar gastos detectando pagos duplicados
PLANNING ADVISOR
Utilización: Objetivos:
- Automatiza el enfoque de plan de auditoria - Automatización de procesos de planeación
- Define y pondera los criterios de riesgo - Identificación de áreas de mayor exposición
- Efectúa ranking de riesgos - Clasificación de áreas de mayor exposición

SAS
Utilización:
Objetivos:
- Ejecuta auditorias recurrentes a datos
- Gestión de riesgos operativos
- Identificar tendencias y excepciones
- Gestión de riesgos tecnológicos
- Sistema de alerta preventiva ante posibles
- Auditoria Interna
irregularidades o fraudes
AUDICONTROL
Utilización: Objetivos:
- Creación y definición de usuarios y roles - Automatización de la Auditoria
- Generación de reportes e informes - Manejo de documentos de manera electrónica
- Reducción del tiempo de documentación. - Generación de Reportes

AUTOAUDIT
Utilización:
Objetivos:
- Análisis de población de datos completas
- Identificar riesgos
- Identificar tendencias y excepciones
- Categorizar riesgos
- Identificar problemas de control
- Establecer controles internos
- Automatizar las pruebas analíticas
z UTILIZACION DE TAACS

El auditor debe:

- Realizar una conciliación de los totales de control.

- Realizar una revisión independiente de la lógica de los


TAAC

- Realizar una revisión de los controles generales de los


sistemas de información de la organización que puedan
contribuir a la integridad de los TAAC (por ejemplo:
controles de los cambios en los programas y el acceso a los
archivos de sistema, programa y/o datos).
z
TIPOS DE SOFTWARE
a) Paquete de Auditoría. - Son programas generalizados de computadora diseñados para desempeñar
funciones de procesamiento de datos que incluyen leer bases de datos, seleccionar información,
realizar cálculos, crear archivos de datos e imprimir informes en un formato especificado por el
auditor.
b) Software para un propósito específico o diseñado a la medida. - Son programas de computadora
diseñados para desempeñar tareas de auditoría en circunstancias específicas.
c) Los programas de utilería. - Son usados por la organización auditada para desempeñar funciones
comunes de procesamiento de datos, como clasificación, creación e impresión de archivos. Como
por ejemplo planillas de cálculo, procesadores de texto, etc.
d) Programas de administración del sistema. - Son herramientas de productividad sofisticadas que son
típicamente parte de los sistemas operativos sofisticados,
e) Rutinas de Auditoría en Programas de aplicación. Módulos especiales de recolección de
información incluidos en la aplicación y diseñados con fines específicos.
z
Documentación de CAAT
Una descripción del trabajo realizado, seguimiento y las conclusiones acerca de los resultados de los
CAAT deben estar registrados en los papeles de trabajo de la auditoría.
Los Pts. deben contener la documentación suficiente para describir la aplicación de los CAAT incluyendo
los detalles como:
• Planificación, objetivos de los TAAC, TAAC´s a utilizar, Los controles a implementar,
• El personal involucrado, el tiempo que tomará y los costos.
• La documentación debe incluir:
- Los procedimientos de la preparación y la prueba de los CAAT y los controles relacionados, Los
detalles de las pruebas realizadas por los CAAT, Los detalles del input (ejemplo: los datos utilizados,
esquema de archivos), el procesamiento (ejemplo: los diagramas de flujo de alto nivel de los CAAT, la
lógica).
- Evidencia de auditoría: el output producido (ejemplo: archivos log, reportes).
- Resultado de la auditoría.
- Conclusiones de la auditoría.
- las recomendaciones de la auditoría.
z
CONTROL DE LA APLICACIÓN DE TAAC´s
Los procedimientos específicos necesarios para controlar el uso de una TAAC
dependen de la aplicación particular. Al establecer el control, el auditor
considera la necesidad de:

Aprobar especificaciones y conducir una revisión del trabajo que deba


desarrollar la TAAC´s.

Revisar los controles generales de la entidad en cuanto contribuyan a la


integridad de la TAAC. Cuando dichos controles no son confiables para
asegurar la integridad de la TAAC, el auditor debe considerar el proceso de
la aplicación de la TAAC en otra instalación de computación adecuada.

Asegurar la integración apropiada de los datos de salida dentro del


proceso de auditoría por parte del auditor.
Participar en el diseño y pruebas de la TAAC;
z

Verificar, si es aplicable, la codificación del programa para asegurar que esté de


acuerdo con las especificaciones detalladas del programa;

Los Solicitar al personal de computación del ente revisar las instrucciones del
procedimiento sistema operativo para asegurar que el software correrá en las instalaciones del
ente.
s llevados a
cabo por el Ejecutar el software de auditoría en pequeños archivos de prueba antes de
auditor para ejecutarlo en los archivos principales de datos;
controlar las
aplicaciones
Verificar si se usaron los archivos correctos, por ejemplo, verificando la
de la TAAC evidencia externa, asì como totales de control mantenidos por el usuario, que
pueden incluir: aseguren que dichos archivos estén completos.

Obtener evidencia de que el software de auditoría funcionó según lo planeado,


por ejemplo, revisando los datos de salida y la información de control.

Establecer medidas apropiadas de seguridad para salvaguardar la integridad y


confidencialidad de los datos obtenidos en el procesamiento de la TAAC.
Los procedimientos de control respecto
del uso dezotros software que ayuden a
la auditoría pueden incluir:

Verificar la totalidad, exactitud


y disponibilidad de los datos
relevantes, por ejemplo,
pueden requerirse datos
históricos para elaborar un
modelo financiero.
Revisar la razonabilidad de los
supuestos usados en la aplicación
del conjunto de herramientas,
particularmente cuando se usa
software de modelaje.
Verificar la disponibilidad de recursos
con habilidad en el uso y control de
las herramientas seleccionadas

confirmar lo adecuado del conjunto de


herramientas para el objetivo de auditoría,
por ejemplo, puede ser necesario el uso de
sistemas específicos para la industria en el
diseño de programas de auditoría para
negocios con ciclos únicos
z
VENTAJAS
cada vez más empresas en especial las de gran tamaño
y multinacionales, usan sistemas de información
computarizados(SIC) para proporcionar ventajas
competitivas, controlar e incrementar la efectividad en la
operación, debido al gran volumen de transacciones que
realizan

 Resultado objetivo, se obtienen la rapidez y exactitud de los


métricas de desempeño y niveles de resultados obtenidos
control.

 Certeza, validez, factor tiempo,


eliminan errores por cálculos
manuales.

 Oportunidad, costo, optimización de


recursos.
z Inconvenientes

 Son contratadas por un tiempo y precio determinado

 La calidad profesional depende mucho de la inversión que se le


designa

 Los resultados pueden ser negociados o manejados por la


empresa contratante
z

También podría gustarte