UNIVERSIDAD NACIONAL DE INGENIERÍA
FACULTAD DE INGENIERÍA INDUSTRIAL Y SISTEMAS
“SI075V - Auditoría de Sistemas”
Evaluación a la Gestión de la Aplicación Swift de BCP
INTEGRANTES:
• Mendoza Perez Jack Matias
• Ramirez Tarazona Victor Manuel
• Rivera Blas Frank Junior
DOCENTE: Reyna Monteverde, Tino Eduardo
LIMA – PERÚ
16 de noviembre de 2023
Introducción
El sistema Vision Plus dentro del BCP es una de las 40 aplicaciones críticas debido al manejo de dinero con
el que cuenta, por lo cual siempre se realizan auditorías para validar su correcto funcionamiento y
cumplimiento. Sin embargo, en la auditoria de la misma aplicación de un año anterior se encontró que no
estuvieron cumpliendo con las directivas de seguridad propuesta por COE de Seguridad y por ello se
propuso realizar de manera anual en el plan de auditoria anual.
El sistema Vision Plus, integrado en el BCP, se posiciona como una de las 40 aplicaciones críticas debido a
la magnitud de las transacciones financieras que gestiona. Dada su relevancia en el manejo de fondos, el
sistema se somete a auditorías periódicas con el objetivo de validar su correcto funcionamiento y
garantizar su pleno cumplimiento con las normativas establecidas.
No obstante, durante la auditoría llevada a cabo en el año anterior, se identificó una brecha significativa
en relación con las directivas de seguridad propuestas por el COE de Seguridad. Este hallazgo puso de
manifiesto la necesidad apremiante de abordar y mejorar los protocolos de seguridad dentro del sistema
Vision Plus.
Como respuesta a esta situación, se propone incorporar una auditoría específica para evaluar la
conformidad con las directivas de seguridad del COE. Esta evaluación se incluirá como parte integral del
plan de auditoría anual. Esta medida busca no solo corregir las deficiencias previas, sino también
establecer una práctica constante de revisión y mejora continua en los aspectos de seguridad de Vision
Plus, asegurando así la robustez y confiabilidad del sistema en su conjunto. Este enfoque proactivo busca
no solo corregir las deficiencias pasadas, sino también establecer una práctica constante de revisión y
mejora continua en los aspectos de seguridad de Vision Plus, asegurando así la robustez y confiabilidad
del sistema en su conjunto.
Misión:
Proporcionar una plataforma segura, confiable y eficiente para el ofrecimiento de Tarjetas de crédito con
el objetivo de brindar una solución financiera que demuestre nuestro compromiso con la seguridad y
confiabilidad que nos caracteriza además de brindar un servicio de atención acorde a lo que esperan los
clientes
Visión:
Ser reconocidos como líderes en el sector de Banca como la mejor alternativa reconocidos por la excelente
seguridad y confiabilidad, además de ofrecer innovación tecnológica, la satisfacción de nuestros clientes
y atención personalizada estableciendo un estándar de excelencia que defina el futuro de la banca y
fortalezca nuestra posición como socio financiero de confianza
Organigrama:
Controles de COBIT
PLANEACIÓN Y ORGANIZACIÓN
1. Definición de un Plan Estratégico de Tecnología de Información
OBJETIVO GENERAL
Evaluar de forma regular el diseño, implementación y mantenimiento de los procedimientos que
aseguren una gestión efectiva y operación óptima del Sistema Visión Plus. Esto se hace con el fin
de garantizar la integridad, disponibilidad y confidencialidad de la información procesada, así
como de los servicios respaldados por este sistema
OBJETIVOS ESPECÍFICOS
• Verificación de Privilegios de Acceso: Confirmar que los usuarios que acceden a la aplicación
Visión Plus cuentan con los privilegios adecuados según sus funciones y responsabilidades dentro
de la organización.
• Revisión de Controles de Seguridad: Evaluar exhaustivamente los controles de seguridad
aplicados a los diferentes componentes de la aplicación Visión Plus para garantizar su idoneidad
y eficacia.
• Gestión de Obsolescencia Tecnológica: Supervisar de manera continua la gestión de la
obsolescencia tecnológica, asegurando el seguimiento de planes de acción para abordar las
vulnerabilidades identificadas en el sistema.
• Validación del Proceso de Autorización: Verificar la correcta ejecución del proceso de
autorización de las operaciones realizadas a través de Visión Plus.
• Evaluación de Seguridad en la Transmisión de Información: Revisar y evaluar los controles de
seguridad implementados para la transmisión de información entre el Sistema Visión Plus y otras
aplicaciones, tanto internas como externas del banco.
• Garantía de Disponibilidad y Continuidad del Servicio: Verificar que la aplicación Visión Plus
mantenga niveles óptimos de disponibilidad y continuidad en la prestación de sus servicios.
• Revisión de Logs y Reportes de Seguridad: Confirmar la existencia y adecuación de los registros
(logs) y reportes de seguridad generados por el sistema Visión Plus.
• Validación de Niveles de Servicio de Proveedores: Validar los niveles de servicio proporcionados
por los proveedores que respaldan las operaciones de la aplicación Visión Plus.
• Evaluación del Control de Prevención de Fraudes: Verificar la existencia y efectividad de los
controles establecidos para prevenir fraudes en el uso del Sistema Visión Plus.
Riesgo: Falta de alineación entre los objetivos estratégicos de TI y los objetivos empresariales, lo que
puede dar lugar a la implementación de soluciones tecnológicas ineficaces o inadecuadas y brechas de
seguridad.
Control: Implementar un sistema de gobernanza de TI robusto, que incluya estructuras de toma de
decisiones, roles y responsabilidades claras, y mecanismos de control y supervisión para asegurar la
alineación continua con los objetivos empresariales y minimizar las brechas de seguridad.
Plan de pruebas: Obtener el plan estratégico gerencial para TI y verificar cumplimiento con los requisitos
establecidos y alineación de políticas de seguridad para las operaciones de SWIFT
Resultado: Al revisar el plan estratégico, no se cuenta con un alineamiento sobre la dirección necesaria
para el aseguramiento de las operaciones SWIFT y el correcto conocimiento del personal involucrado, por
ello se propuso una misión y visión anteriormente mencionado.
Conclusión: El control es inefectivo
2. Definición de la Arquitectura de Información
Objetivo General de Control:
Asegurar que la arquitectura de información de la aplicación Visión Plus satisfaga eficazmente las
necesidades organizativas, permitiendo una organización óptima de los sistemas de información.
Objetivos Específicos:
• Creación y Mantenimiento del Modelo de Información: Garantizar la creación y actualización
continua de un modelo de arquitectura de información específico para Visión Plus. Este modelo
debe reflejar de manera precisa la estructura de datos corporativos y los sistemas asociados,
permitiendo así la optimización y utilización eficiente de la información.
• Consistencia con Normas y Reglas: Asegurar que la arquitectura de información de Visión Plus
cumpla con las normas de la empresa, incluyendo un repositorio automatizado de datos y un
diccionario, reglas de sintaxis de datos, clasificación de información según su criticidad y
seguridad, y cualquier otro estándar específico de la empresa relacionado con la arquitectura de
información.
• Actualización según Plan a Largo Plazo de TI: Mantener la consistencia del modelo de
arquitectura de información de Visión Plus con el plan a largo plazo de tecnología de información
de la empresa. Esto implica actualizar el modelo de acuerdo con las necesidades y objetivos
estratégicos de la organización.
• Eficiencia en la Identificación y Comunicación de la Información: Asegurar que la información
dentro de Visión Plus sea identificada, capturada y comunicada de manera eficiente y oportuna,
permitiendo a los responsables cumplir con sus tareas de manera efectiva dentro de los períodos
de tiempo establecidos.
Diccionario de datos:
Valores
Atributo Naturaleza Formato Válidos Unidades Derivada Semántica Ontología
Identificad
Texto or de la ID único
Identificad (VARCHAR Alfanumér cuenta de la
Cuenta_ID or único ) ico - No bancaria cuenta
Número
de cuenta
única
Texto Número asociada a
Número_ Número (VARCHAR Alfanumér de cuenta la cuenta
Cuenta de cuenta ) ico - No bancaria bancaria
Categoriza
Tipo de ción de la
Texto transacció transacció
Tipo_Tran Tipo de (VARCHAR abono n n
sacción acción ) cargo - No realizada realizada
Cantidad
Valor de la involucrad
Monto de transacció a en la
transacció Decimal Números n transacció
Monto n (18,2) decimales Soles No realizada n
Marca
Formato Fecha y temporal
de fecha y hora de la de la
Fecha_Ho Fecha y hora transacció transacció
ra hora DATE estándar - No n n
3. Determinación de la Dirección Tecnológica
Contingencias en la Infraestructura Tecnológica
Riesgo: Falta de continuidad del negocio y recuperación ante desastres
Control: Desarrollo e implementación de un plan de continuidad del negocio que incluya medidas para la
recuperación de los sistemas tecnológicos en caso de interrupciones o desastres.
Plan de pruebas: Obtener el plan de infraestructura tecnológica para evaluar los mecanismos de
contingencia del servicio ante interrupciones o casos de desastres.
Resultado: Se validó que se realizan copias de seguridad para mantener respaldo de la información y que
la infraestructura está correctamente segmentada con firewall interno y externo en la distribución de
servidores. Se maneja contingencia de servidores en La Molina para el entorno de producción de
Chorrillos, aparte de manejar una contingencia en Panamá.
Conclusión: El control es efectivo.
Estándares de Tecnología
Riesgo: Falta de seguimiento de los estándares y lineamientos impuestos por el COE Seguridad
Control: Desarrollo de un plan de evaluación sobres las configuraciones de las aplicaciones y
subprocesos con las cuales interactua Vision Plus
Plan de pruebas: Obtener los lineamientos que sigue la entidad para evaluar los mecanismos por los
cuales interactua , los hosts y servicios relacionados a la aplicacion.
Resultado: Se valido que hay algunas configuraciones que están desactualizados con los lineamientos que
sigue la entidad y por lo tanto esta propenso a recibir ataque y vulnerabilidades por no estar al dia con lo
que establece el COE de Seguridad
Conclusión: El control es inefectivo.
4. Análisis de Riesgos
Objetivo General:
Evaluar y gestionar los riesgos de TI de manera integral para garantizar la continuidad operativa y la
seguridad de la información en Visión Plus, alineando las estrategias de mitigación con los objetivos de
la organización.
Objetivos Específicos:
• Identificar Riesgos:
o Reconocer y documentar los posibles riesgos que puedan afectar el funcionamiento y la
seguridad de la aplicación Visión Plus.
• Evaluar Impactos:
o Medir cuantitativa o cualitativamente los posibles impactos de los riesgos identificados
en la operatividad y seguridad de la aplicación.
• Definir Tolerancias:
o Establecer niveles tolerables de riesgo para diferentes aspectos de la aplicación,
garantizando límites aceptables para la organización.
• Implementar Estrategias:
o Desarrollar e implementar planes de acción para mitigar, transferir, o aceptar los riesgos
identificados de manera efectiva.
• Monitorear y Actualizar:
o Realizar un seguimiento continuo de los riesgos, actualizando y adaptando las estrategias
conforme evolucione el entorno operativo.
Riesgo Prueba de Con
Inherent Cumplimie Sin Análisis de Análisis de
Subproceso Descripción e nto Datos Datos
Posibilidad de brindar accesos no
Gestión de autorizados a usuarios al sistema
Seguridad Visión Plus, realizando operaciones Alto Sí - -
asociadas a la gestión de tarjetas de
crédito sin autorizaciones
correspondientes
Posibilidad de ejecución no
autorizada de transacciones y
Gestión de comprometer la información en
Seguridad Visión Plus Alto Sí Sí -
Posibilidad de problemas de
inestabilidad o disponibilidad en el
Continuidad aplicativo Visión Plus que soporta el
del Negocio proceso de tarjetas de crédito Alto Sí Sí -
Posibilidad de que no se realice el
bloqueo de las tarjetas de crédito de
acuerdo con la cantidad de días de Releva
Funcionalidad morosidad según la pauta crediticia nte Sí - Sí