0% encontró este documento útil (0 votos)
82 vistas9 páginas

Modelos de Control Interno y TI

Este documento describe varios modelos de control interno, incluyendo COSO, COCO, COSO ERM y CobiT. COSO es un modelo de control de negocios desarrollado en Estados Unidos que conceptualiza el control interno como un proceso que involucra a la administración. CobiT es un marco para control de tecnología de la información que contiene estándares para mejorar las prácticas de control en TI. El documento también analiza los componentes de la gestión de riesgos corporativos según COSO ERM.

Cargado por

Sandra Moyano
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
82 vistas9 páginas

Modelos de Control Interno y TI

Este documento describe varios modelos de control interno, incluyendo COSO, COCO, COSO ERM y CobiT. COSO es un modelo de control de negocios desarrollado en Estados Unidos que conceptualiza el control interno como un proceso que involucra a la administración. CobiT es un marco para control de tecnología de la información que contiene estándares para mejorar las prácticas de control en TI. El documento también analiza los componentes de la gestión de riesgos corporativos según COSO ERM.

Cargado por

Sandra Moyano
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

TALLER 7: MODELOS DE CONTROL INTERNO

Los avances tecnológicos y la globalización han dado lugar al surgimiento de nuevos


modelos de control interno que ayuden a las organizaciones con esta ardua tarea; en el
presente resumen analizaremos las principales características de los modelos de control
de negocios y de tecnología de información.

1. Modelos de control de negocios


Estado Unidos fue el primero en desarrollar un modelo de control de negocios, al
cual lo llamó COSO publicado en 1992, a partir de su divulgación se han publicado
otros modelos de control de negocios en diferentes países, entre los más conocidos
tenemos:

1.1. COSO
- El control interno es un proceso que involucra a la Administración, Dirección
y el personal de la organización
- El control interno se encuentra en cualquier parte de los sistemas, procesos
funciones o actividades
- El control interno es un medio para alcanzar un fin, forma parte de los
procesos básicos de la administración (planeación, ejecución y supervisión)
- Este modelo asigna una gran importancia a los aspectos de competencia,
honorabilidad y actitud del factor humano
- Todos los miembros de la organización son responsables del control interno
y su responsabilidad depende de las funciones que realicen

1.2. COCO
- Es producto de una profunda revisión del reporte COSO, con el propósito
de plantear un modelo más sencillo y comprensible
- Tiene como propósito desarrollar guías para el diseño, evaluación y reportes
de los SCI
- No conceptualiza al proceso de control como una pirámide de componentes
y elementos interrelacionados, proporciona un marco de referencia a través
de 20 criterios generales, que el persona de una organización puede aplicar
para diseñar, desarrollar, modificar o evaluar el control
- El ciclo de entendimiento básico del control, consta de cuatro etapas que
contienen los 20 criterios generales, parte de la idea de que la unidad más
pequeña en una organización es la persona, quien ejecuta una tarea guiada
por el entendimiento de:
 Su propósito (objetivo)
 El apoyo en su capacidad o aptitud para alcanzarlo
 El sentido de compromiso para realizar su trabajo
 La misma persona debe vigilar y evaluar su desempeño

1.3. COSO, ERM, SMALL


- Es un proceso continuo realizado por el personal de todos los niveles de la
organización
- Está diseñado para identificar eventos potenciales que puedan afectar a la
organización, gestionar sus riesgos dentro del riesgo aceptado y
proporcionar una seguridad razonable sobre la consecución de sus
objetivos.
- Es un facilitador de la gestión de riesgos

Gestión de Riesgos Corporativos:


- Trata eficazmente la incertidumbre, riesgos y oportunidades asociados
- Mejora la capacidad de generar valor
La gestión de riesgos corporativos incluye las siguientes capacidades:
- Aumenta la capacidad de la organización para:
 Alinear el nivel de riesgo aceptado con la estrategia.
 Unir crecimiento, riesgo y rendimiento.
 Mejorar las decisiones de respuesta al riesgo.
 Minimizar sorpresas y pérdidas operativa.
 Identificar y administrar riesgos
 Racionalizar el uso de recursos.
Eventos, Riesgos y Oportunidades
Existen eventos con varios niveles de impacto: negativo, positivo o ambos a la
vez. Los de tipo negativo son riesgos negativos que pueden impedir la creación
de valor o dañar el existente. Los de tipo positivo pueden compensar a los
negativos o agregar oportunidad.
Definición de la gestión de riesgos corporativos
Es un proceso efectuado por el personal de la entidad en todos sus niveles,
aplicable a la definición de estrategias y diseñado para identificar eventos
potenciales que pueden afectar a la organización, gestionar sus riesgos y
proporcionar seguridad razonable sobre el logro de sus objetivos.
Consecución de Objetivos
Corresponde a la orientación para alcanzar los objetivos estratégicos definidos
por la dirección, los mismos que se pueden clasificar en 4 categorías:
 Estrategia: Objetivos de alto nivel, alineados con la misión de la entidad
 Operaciones: Objetivos vinculados al uso eficaz y eficiente de los recursos
 Información: Objetivos de fiabilidad de la información suministrada
 Cumplimiento: Objetivos relativos al cumplimiento de leyes y normas
aplicables.
Componentes de la Gestión de Riesgos Corporativos
Según COSO ERM la gestión de riesgos corporativos está conformada por ocho
componentes relacionados entre sí, los cuales se describen a continuación:
- Ambiente interno
Establece la base de cómo el personal percibe los riesgos, integridad,
valores éticos y el entorno en que actúa
- Establecimiento de objetivos
Asegura el establecimiento de un proceso para fijar los objetivos y que éstos
estén en línea con la misión de la entidad.
- Identificación de eventos
Acontecimientos internos y externos que pueden afectar a la consecución
de los objetivos.
- Evaluación de riesgos
Los riesgos se analizan considerando su probabilidad e impacto, se evalúan
desde una doble perspectiva, inherente y residual
- Respuesta al riesgo
Selección de posibles respuestas: evitar, aceptar, reducir o compartir los
riesgos.
- Actividades de control
Establecimiento de políticas y procedimientos para asegurar que las
respuestas a los riesgos se lleven a cabo eficazmente.
- Información y comunicación
La información relevante debe ser comunicada de manera eficaz, en un
sentido amplio, fluyendo en todas las direcciones dentro de la entidad.
- Supervisión
La gestión de los riesgos corporativos se supervisa, realizando
modificaciones oportunas cuando se necesiten.
Una vez que hemos detallado los componentes de la gestión de riesgos,
podemos concluir que:
- Existe una relación directa entre los objetivos que la entidad desea logra y
los componentes de la gestión de riesgos corporativos, que representan lo
que hace falta para cumplirlos.
- Los 8 componentes funcionan de igual forma en todas las entidades, su
aplicación en las empresas pequeñas y medianas puede ser menos formal
y estructurada. Estos 8 componentes también son criterios para estimar la
eficacia de la gestión de riesgos.
- La gestión de riesgos corporativos presenta ciertas limitaciones derivados
de hechos que tienen que ver con el juicio humano, lo que imposibilita a la
dirección tener la seguridad de la consecución de los objetivos de la entidad.
- el control interno constituye una parte integral de la gestión de riesgos
corporativos, por lo que su inclusión constituye una herramienta importante
para la dirección.
- Todas las persona de la entidad tienen alguna responsabilidad en la gestión
de riesgos corporativos, tales como: la gestión de riesgos, actividades de
apoyo, ejecución de la gestión de riesgos corporativos, supervisión de los
riesgos y el desarrollo de la gestión de riesgos.

1.4. Cadbury
- Fue desarrollado en el Reino Unido por el comité del mismo nombre y
adopta la misma interpretación del control del modelo COSO
- limita la responsabilidad de los reportes de control a la confiabilidad de la
información financiera.
- Se consideran los sistemas de información como un componente integrador
de control
- Da mayor énfasis a la evaluación de los riesgos como factor para el correcto
funcionamiento de la organización.

2. Modelos de control de tecnología de la información


El avance de la tecnología ha hecho que las empresas decidan incluir en sus
sistemas de gestión una solución sistematizada, sin embargo eso incrementa el nivel
de riesgo en el manejo de la información. Los riesgos de tecnología de la información
necesitan como factor clave, el diseño de controles al automatizar un negocio.
Los modelos de control de tecnología de información ayudan a comprender los
riesgos que se derivan de su utilización y a manejarlos efectivamente;
proporcionando un marco claro para su evaluación a través de metodologías de
control, monitoreo y medición. Para una mejor comprensión analizaremos a
continuación lo que se considera como tecnología de la información.

Tecnología de la Información (TI)


Elementos:
- Los productos de hardware y software
- La operación de los sistemas de información
- Las habilidades requeridas para aplicar procesos y productos a los objetivos
de obtención, administración y control de la información
Actividades:
- Planeación
- Adquisición y desarrollo de soluciones
- Operación y mantenimiento
- Vigilancia y actualización
La administración efectiva de Tecnología de la Información, constituye un elemento
crítico para el éxito y la supervivencia de las organizaciones. La TI se ha hecho más
importante debido a:
- La creciente dependencia a la información y a los sistemas que la
proporcionan
- La vulnerabilidad de los sistemas
- El costo de su inversión presente y futura
- El potencia que tiene para cambiar las organizaciones, las prácticas de
negocio, la creación de nuevas oportunidades y la reducción de costos.

2.1. CobiT (Objetivos de Control para la Tecnología de la Información)


- Fue diseñado como una fuente de instrucción para los profesionales
dedicados a las actividades de control
- Contiene estándares para mejorar las prácticas de control y seguridad de
las TI
- se fundamenta en los objetivos de control existentes de la ISACF,
desarrollado como un estándar de buenas prácticas de seguridad y control
en TI
Objetivos:
- Desarrollar políticas claras y buenas prácticas para la seguridad y control de
TI
- Proporcionar una base ligada a los objetivos del negocio y enfocada a la TI
- Proporcionar un marco de referencia para el entendimiento y administración
de riesgos con la TI
Usuarios:
- La Administración
- Los usuarios de TI
- Los auditores de sistemas de información
Elementos del Modelo COBIT
1. Resumen ejecutivo: Entendimiento de los principios y conceptos claves de
COBIT
2. Marco de referencia: Herramientas que facilitan el cumplimiento de
procesos, comienza con una premisa simple y clara para proporcionar
información necesaria para alcanzar los objetivos empresariales:
requerimientos del negocio, procesos TI y recursos TI.
a) Recursos TI
 Datos: externos, internos, estructurados, no estructurados, gráficos,
sonidos, etc.
 Aplicaciones: procedimientos manuales y programados
 Tecnología: hardware, software, sistemas operativos, etc.
 Instalaciones
 Personal
b) Requerimientos del negocio
 De calidad: calidad – costo- entrega del servicio
 Fiduciarios: efectividad y eficiencia de operaciones, confiabilidad de
la información, cumplimiento de las leyes y regulaciones
 De seguridad: confidencialidad, integridad y disponibilidad
c) Procesos de TI
 Actividades: tareas necesarias para alcanzar un resultado medible
 Procesos: tareas conjuntas como soporte para la planeación
estratégica de TI
 Dominios: de responsabilidad en una estructura organizacional,
están en línea ciclo administrativo o de vida aplicable a los procesos
TI
El marco de referencia de COBIT integra 34 objetivos de control de alto nivel,
uno para cada uno de los procesos TI, agrupados en 4 dominios:
1. Planeación y organización: Identificación de la forma en que la TI
puede contribuir al logro de lo objetivos del negocio, sus objetivos son:
 Definición de plan estratégico de TI
 Definición arquitectura de la información
 Determinación de la dirección tecnológica
 Definición de organización y relaciones de TI
 Manejo de inversión de TI
 Comunicación (administración y aspiraciones de gerencia)
 Administración de RRHH
 Cumplimiento de requerimientos externos
 Evaluación de riesgos
 Administración de proyectos
 Administración de calidad

2. Adquisición e implementación: Las soluciones de TI deben ser


identificadas, desarrolladas o adquiridas, implementadas e integradas
en el proceso del negocio. Sus objetivos son:
 Identificación de soluciones
 Adquisición y mantenimiento de software de aplicación
 Adquisición y mantenimiento de arquitectura de tecnología
 Desarrollo y mantenimiento de procedimientos
 Instalación y acreditación de sistemas
 Administración de cambios
3. Entrega de servicios y soporte: Entrega de servicios requeridos,
abarcan desde las operaciones tradicionales hasta el entrenamiento,
seguridad y continuidad, con este fin se entregan servicios de soporte
para el procesamiento de datos. Sus objetivos son:
 Definición de niveles de servicio
 Administración de servicios de terceros
 Administración de desempeño y capacidad
 Aseguramiento de servicio continuo
 Garantizar la seguridad de los sistemas
 Identificación y asignación de costos
 Educación y entrenamiento de usuarios
 Apoyo y asistencia de clientes TI
 Administración de configuración
 Administración de problemas e incidentes
 Administración de datos, instalaciones y operaciones
4. Dominio: Monitoreo. Sus objetivos son:
 Monitoreo del proceso
 Evaluación del control interno
 Obtención de aseguramiento independiente
 Provisión de auditoría independiente
Los objetivos de control han sido desarrollados para su aplicación en
sistemas de información en toda la empresa, para lo cual se valen de guías
o herramientas que ayudan en su implementación.

Las guías de auditoria contienen los pasos de auditoría correspondientes a


cada uno de los 34 objetivos de control de TI de alto nivel para proporcionar
asistencia a los auditores de sistemas en la revisión de los procesos de TI,
así como también recomendaciones de mejora.

Las herramientas de implementación contienen el conocimiento de la


administración y diagnóstico del control de TI, una guía de implementación
proporciona lecciones aprendidas por otras organizaciones que han
aplicado el modelo de control COBIT con éxito.

2.2. Information Technology Control Guidelines (Canadá)


- Es un modelo desarrollado por el Instituto Canadiense de Contadores
- Proporciona medios prácticos para identificar, entender, determinar y poner
controles en la ejecución de la TI
- Su primera publicación fue en el año 1970, con varias modificaciones a lo
largo del tiempo por los cambios en las TI
- En la actualidad el modelo incluye: objetivos, estándares y técnicas de
control, aplicables a cualquier empresa u organización
- este modelo asume que los usuarios tendrán la capacidad y experiencia
para decidir la aplicación de alguna de las técnicas a aplicar
Sus principios son:
a) Independencia de la tecnología
b) La gerencia de riesgo
La última publicación de este modelo integra los siguientes capítulos:
- Responsabilidad de la gerencia y control de riesgo
- Planeamiento de la TI
- Sistemas de información, adquisición, desarrollo y mantenimiento
- Ayuda de las operaciones de computadora y de los sistemas de información
- Seguridad de la TI
- Continuidad del negocio; y,
- Planeamiento de la recuperación del desastre.

TALLER 7: MODELOS DE CONTROL INTERNO 
 
Los avances tecnológicos y la globalización han dado lugar al surgimiento de nuevos
pequeña en una organización es la persona, quien ejecuta una tarea guiada 
por el entendimiento de: 
 
Su propósito (objetiv
Consecución de Objetivos 
Corresponde a la orientación para alcanzar los objetivos estratégicos definidos 
por la dirección,
Una vez que hemos detallado los componentes de la gestión de riesgos, 
podemos concluir que: 
- 
Existe una relación directa
Los modelos de control de tecnología de información ayudan a comprender los 
riesgos que se derivan de su utilización y a man
- 
Desarrollar políticas claras y buenas prácticas para la seguridad y control de 
TI 
- 
Proporcionar una base ligada a los
1. Planeación y organización: Identificación de la forma en que la TI 
puede contribuir al logro de lo objetivos del negocio,
 
Administración de problemas e incidentes 
 
Administración de datos, instalaciones y operaciones 
4. Dominio: Monitoreo.
- 
Sistemas de información, adquisición, desarrollo y mantenimiento 
- 
Ayuda de las operaciones de computadora y de los sist

También podría gustarte