0% encontró este documento útil (0 votos)
18 vistas5 páginas

Introducción a COBIT en Auditoría Informática

Este documento presenta una introducción a COBIT (Control Objectives for Information and Related Technology), una metodología para evaluar el departamento de informática de una compañía. Explica que COBIT se basa en un índice de procesos, indicadores clave y métricas para controlar los procesos de TI. También resume las cuatro áreas funcionales de COBIT, sus cinco versiones, y conceptos como los siete niveles de madurez de los procesos.
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
18 vistas5 páginas

Introducción a COBIT en Auditoría Informática

Este documento presenta una introducción a COBIT (Control Objectives for Information and Related Technology), una metodología para evaluar el departamento de informática de una compañía. Explica que COBIT se basa en un índice de procesos, indicadores clave y métricas para controlar los procesos de TI. También resume las cuatro áreas funcionales de COBIT, sus cinco versiones, y conceptos como los siete niveles de madurez de los procesos.
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd

AUDITORIA INFORMATICA

COBIT

INGENIERO: LUIS CARDOZO

ESTUDIANTE: YURANYS CASTRO RUIZ

PROGRAMA DE INGENIERIA DE SISTEMA Y COMPUTACIÓN

CORPORACIÓN UNIVERSITARIA LATINOAMECIANA

(CUL)

BARANQUILLA-ATLÁNTICO

2021
¿QUE ES COBIT?
COBIT (Objetivos de control para la información y tecnologías relacionadas) es una
metodología publicada en 1996 por el Instituto de Control de TI y la ISACA (Asociación de
Auditoría y Control de Sistemas de Información) que se usa para evaluar el departamento
de informática de una compañía. En Francia está representada por la AFAI (Asociación
Francesa de Auditoría y Consejo de TI).
Este enfoque se basa en un índice de referencia de procesos, indicadores de objetivos
clave (KGl) e indicadores de rendimiento clave (KPI) que se usan para controlar los
procesos para recoger datos que la compañía puede usar para alcanzar sus objetivos. El
enfoque COBIT propone 34 procesos organizados en 4 áreas funcionales más grandes
que abarcan 318 objetivos: entrega y asistencia técnica; control; planeamiento y
organización; aprendizaje e implementación.

¿Para qué sirve?


COBIT fue creado para ayudar a las organizaciones a obtener el valor óptimo de
TI manteniendo un balance entre la realización de beneficios, la utilización de
recursos y los niveles de riesgo asumidos. COBIT 5 posibilita que TI sea
gobernada y gestionada en forma holística para toda la organización, tomando en
consideración el negocio y áreas funcionales de punta a punta, así como los
interesados internos y externos. COBIT 5 se puede aplicar a organizaciones de
todos los tamaños, tanto en el sector privado, público o entidades sin fines de
lucro.
Versiones COBIT
COBIT tiene cuatro versiones mayores publicadas:
En 1996, la primera edición de COBIT fue publicada. Esta incluía la colección y
análisis de fuentes internacionales reconocidas y fue realizada por equipos en
Europa, Estados Unidos y Australia.
En 1998, fue publicada la segunda edición; su cambio principal fue la adición de
las guías de gestión. Para el año 2000, la tercera edición fue publicada y en el
2003, la versión en línea ya se encontraba disponible en el sitio de ISACA.
Posterior al 2003 que el marco de referencia de COBIT fue revisado y mejorado
para soportar el incremento del control gerencial, introducir el manejo del
desempeño y mayor desarrollo del Gobierno de TI.
En diciembre de 2005, la cuarta edición fue publicada y en Mayo de 2007, se
liberó la versión 4.1
La versión número 5 de COBIT fue liberada en el año 2012. En esta edición se
consolida e integran los marcos de referencia de COBIT 4.1, Val IT 2.0 y Risk IT.
Este nuevo marco de referencia viene integrado principalmente del Modelo de
Negocios para la Seguridad de la Información (BMIS, Business Model for
Information Security) y el Marco de Referencia para el Aseguramiento de la
Tecnología de la Información (ITAF, Information Technology Assurance
Framework).
El Marco de Referencia de COBIT 4.1, está conformado por 34 Objetivos de
Control de alto nivel, todos diseñados para cada uno de los Procesos de TI, los
cuales están agrupados en cuatro grandes secciones mejor conocidos como
dominios, estos se equiparán a las áreas tradicionales de TI de planear, construir,
ejecutar y monitorear.
 Planificación y Organización, proporciona la dirección para la entrega de
soluciones y la entrega de servicios.
 Adquisición e Implementación, proporciona soluciones y las desarrolla para
convertirlas en servicios.
 Entrega de servicios, recibe soluciones y las hace utilizables para los
usuarios finales.
 Soporte y Monitorización, monitorea todos los procesos para asegurar que
se sigue con la dirección establecida.
Esta estructura cubre todos los aspectos de la información y de la tecnología que
la soporta, y define los dominios como sigue:
Dominio Planear y Organizar (PO): Este dominio cubre las estrategias y las
tácticas, y tiene que ver con identificar la manera en que TI puede contribuir mejor
con los objetivos del negocio. Es importante mencionar que la realización de la
visión estratégica requiere ser planeada, comunicada y administrada desde
diferentes perspectivas; y finalmente, la implementación de una estructura
organizacional y tecnológica apropiada.
La gerencia espera cubrir la alineación de la estrategia de TI con el negocio,
optimizar el uso de recursos, el entendimiento de los objetivos de TI por parte de
la organización, la administración de riesgos y calidad en los sistemas de TI para
las necesidades del negocio.
Dominio Adquirir e Implementar (AI): Con el fin de cumplir una estrategia de TI, las
soluciones de TI necesitan ser identificadas, desarrolladas o adquiridas, como
también implementadas e integradas en los procesos del negocio. Además, el
cambio y el mantenimiento de los sistemas existentes serán cubiertos para
garantizar que las soluciones sigan satisfaciendo los objetivos del negocio.
La gerencia con este dominio pretende cubrir, que los nuevos proyectos generen
soluciones que satisfagan las necesidades del negocio, que sean entregados en
tiempo y dentro del presupuesto, que los nuevos sistemas una vez implementados
trabajen adecuadamente y que los cambios no afecten las operaciones actuales
del negocio.
Dominio Entregar y Dar Soporte (DS): Involucra la entrega en sí de los servicios
requeridos, incluyendo la prestación del servicio, la administración de la seguridad
y de la continuidad, el soporte a los usuarios del servicio, la administración de los
datos y de las instalaciones operativas.
El objetivo es lograr que los servicios de TI se entreguen de acuerdo con las
prioridades del negocio, la optimización de costos, asegurar que la fuerza de
trabajo utilice los sistemas de modo productivo y seguro, implantar de forma
correcta la confidencialidad, la integridad y la disponibilidad.
Dominio Monitorear y Evaluar (ME): La totalidad de los procesos de TI deben de
ser evaluados regularmente en el tiempo, para conocer su calidad y cumplimiento
de los requerimientos de control. Este dominio incluye la administración del
desempeño, el monitoreo del control interno, el cumplimiento regulatorio y la
aplicación del gobierno.
Con esto se obtendrá de manera oportuna la detección de problemas por medio
de la medición del desempeño, se garantiza que los controles internos sean
efectivos y eficientes, la vinculación del desempeño de TI con las metas del
negocio, así como la medición y reporte de riesgos, además del control,
cumplimiento y desempeño.
Otro concepto calve de COBIT, es la determinación y la mejora sistemática de la
madurez del proceso, el cual tiene 7 niveles (0 al 5) para medir el nivel de
madurez de los procesos de TI:
0 - Inexistente: No existe información alguna, no conocimiento sobre el gobierno
de TI.

1 - Inicial / ad hoc: En el proceso existen tareas indefinidas, pero hay confianza en


la iniciativa.

2 - Repetible pero intuitivo: El proceso cuenta con personal de calidad y tareas


definidas.

3 - Definido: Proceso definido e institucionalizado, cuenta con política, estándares


y procedimiento establecidos.

4 - Gestionable y medible: El proceso tiene estructuras de control completas y


análisis del desempeño.
5 - Optimizado: Los procesos se han refinado hasta un nivel de mejor práctica, se
basan en los resultados de mejoras continuas y en un modelo de madurez con
otras empresas.

También podría gustarte