UNIVERSIDAD DE SAN CARLOS DE GUATEMALA
CENTRO UNIVERSITARIO SOLOLÁ
EXTENSION SAN JUAN LA LAGUNA, SOLOLÁ
CONTADURIA PUBLICA Y AUDITORIA
CURSO: Auditoria V
CATEDRATICO: LIC. Danilo Sontay
COBIT
ESTUDIANTES:
Domingo Geremías Gonzalez Quiacaín
Juana Amalia Sicay Pérez
No. CARNE:
202042865
201945029
SAN JUAN LA LAGUNA, SOLOLÁ
ID Y ENSEÑAD A TODOS
Introducción
COBIT, que significa Control Objectives for Information and Related Technologies, es un
marco de gestión y control desarrollado por ISACA (Asociación de Auditoría y Control de
Sistemas de Información) que proporciona una estructura exhaustiva para la gobernanza y
gestión de las tecnologías de la información (TI) en las organizaciones. Basicamnetee es un
modelo para auditar la gestión y control de los sistemas de información y tecnología.
lanzado en 1996, es una herramienta de gobierno de TI que ha cambiado la forma en que
trabajan los profesionales de tecnología.
ID Y ENSEÑAD A TODOS
COBIT
El COBIT es precisamente un modelo para auditar la gestión y control de los sistemas de
información y tecnología, orientado a todos los sectores de una organización, es decir,
administradores IT, usuarios y por supuesto, los auditores involucrados en el proceso.
El COBIT es un modelo de evaluación y monitoreo que enfatiza en el control de negocios y
la seguridad IT y que abarca controles específicos de IT desde una perspectiva de negocios.
Las siglas COBIT significan Objetivos de Control para Tecnología de Información y
Tecnologías relacionadas (Control Objectives for Information Systems and related
Technology). El modelo es el resultado de una investigación con expertos de varios países,
desarrollado por ISACA (Information Systems Audit and Control Association).
COBIT, lanzado en 1996, es una herramienta de gobierno de TI que ha cambiado la forma
en que trabajan los profesionales de tecnología. Vinculando tecnología informática y
prácticas de control, el modelo COBIT consolida y armoniza estándares de fuentes globales
prominentes en un recurso crítico para la gerencia, los profesionales de control y los
auditores.
COBIT se aplica a los sistemas de información de toda la empresa, incluyendo los
computadores personales y las redes. Está basado en la filosofía de que los recursos TI
necesitan ser administrados por un conjunto de procesos naturalmente agrupados para
proveer la información pertinente y confiable que requiere una organización para lograr sus
objetivos.
La estructura del modelo COBIT propone un marco de acción donde se evalúan los
criterios de información, como por ejemplo la seguridad y calidad, se auditan los recursos
que comprenden la tecnología de información, recurso humano, instalaciones, sistemas,
entre otros, y finalmente se realiza una evaluación sobre los procesos involucrados en la
organización.
ID Y ENSEÑAD A TODOS
La adecuada implementación de un modelo COBIT en una organización, provee una
herramienta automatizada, para evaluar de manera ágil y consistente el cumplimiento de los
objetivos de control y controles detallados, que aseguran que los procesos y recursos de
información y tecnología contribuyen al logro de los objetivos del negocio en un mercado
cada vez más exigente, complejo y diversificado.
PLANIFICACION Y ORGANIZACION:
Este dominio cubre la estrategia y las tácticas y se refiere a la identificación de la forma en
que la tecnología de información puede contribuir de la mejor manera al logro de los
objetivos del negocio. Además, la consecución de la visión estratégica necesita ser
planeada, comunicada y administrada desde diferentes perspectivas.
Finalmente, deberán establecerse una organización y una infraestructura tecnológica
apropiadas.
Los procesos definidos para este dominio son los siguientes:
ID Y ENSEÑAD A TODOS
1. Definición de un plan estratégico de TI.
2. Definición de la arquitectura de información.
3. Determinación de la dirección tecnológica.
4. Definición de la organización y relaciones de TI.
5. Administrar las inversiones de TI.
6. Comunicación de los objetivos y expectativas de la gerencia.
7. Administración de los recursos humanos.
8. Garantía del cumplimiento de requisitos externos.
9. Evaluación de riesgos.
10. Administración de proyectos.
11. Administración de la calidad.
ADQUISION E IMPLANTACION:
Para llevar a cabo la estrategia de TI, las soluciones de TI deben ser identificadas
desarrolladas o adquiridas, así como implementadas e integradas dentro del proceso del
negocio. Además, este dominio cubre los cambios y el mantenimiento realizados a sistemas
existentes.
Los procesos definidos para este dominio son los siguientes:
1. Identificación de soluciones.
2. Adquisición y mantenimiento de software de aplicación.
3. Adquisición y mantenimiento de la arquitectura tecnológica.
4. Desarrollo y mantenimiento de TI.
5. Instalación y acreditación de sistemas.
6. Administración de cambios.
SOPORTE Y SERVICIOS:
En este dominio se hace referencia a la entrega de los servicios requeridos, que abarca
desde las operaciones tradicionales hasta el entrenamiento, pasando por seguridad y
aspectos de continuidad. Con el fin de proveer servicios, deberán establecerse los procesos
de soporte necesarios. Este dominio incluye el procesamiento de los datos por sistemas de
aplicación, frecuentemente clasificados como controles de aplicación.
ID Y ENSEÑAD A TODOS
Los procesos definidos para este dominio son los siguientes:
1. Definición de niveles de servicio.
2. Administrar servicios prestados por terceros.
3. Administración de capacidad y desempeño.
4. Garantía de servicio continuo.
5. Garantía de seguridad de los sistemas.
6. Identificación y asignación de costos.
7. Educación y entrenamiento de usuarios.
8. Apoyo y asistencia a los clientes de TI.
9. Administración de la configuración.
10. Administración de problemas e incidentes.
11. Administración de datos.
12. Administración de las instalaciones.
13. Administración de las operaciones.
MONITOREO:
Todos los procesos necesitan ser evaluados regularmente a través del tiempo para verificar
su calidad y suficiencia en cuanto a los requerimientos de control. Estos dominios agrupan
objetivos de control de alto nivel, que cubren tanto los aspectos de información, como de la
tecnología que la respalda. Estos dominios y objetivos de control facilitan que la generación
y procesamiento de la información cumplan con las características de efectividad,
eficiencia, confidencialidad, integridad, disponibilidad, cumplimiento y confiabilidad.
Los procesos definidos para este dominio son los siguientes:
1. Monitoreo de procesos.
2. Evaluación del control interno.
3. Obtención de certificación independiente.
USUARIOS:
• La Gerencia: para apoyar sus decisiones de inversión en TI y control sobre el
rendimiento de las mismas, analizar el costo beneficio del control.
ID Y ENSEÑAD A TODOS
• Los Usuarios Finales: quienes obtienen una garantía sobre la seguridad y el control
de los productos que adquieren interna y externamente.
• Los Auditores: para soportar sus opiniones sobre los controles de los proyectos de
TI, su impacto en la organización y determinar el control mínimo requerido.
• Los responsables de TI: para identificar los controles que requieren en sus áreas.
También puede ser utilizado dentro de las empresas por el responsable de un proceso de
negocio en su responsabilidad de controlar los aspectos de información del proceso, y por
todos aquellos con responsabilidades en el campo de la TI en las empresas.
CARACTERISTICAS:
• Orientado al negocio
• Alineado con estándares y regulaciones "de facto" (Se suele usar para informar de
algo que está pasando o que está teniendo efectos en este mismo instante, aunque,
eso sí, sin base jurídica.)
• Basado en una revisión crítica y analítica de las tareas y actividades en TI
• Alineado con estándares de control y auditoria (COSO, IFAC, IIA, ISACA, AICPA)
• COSO y por qué es importante (Comité de Organizaciones Patrocinadoras/
Committee of Sponsoring Organizations of the Treadway)
Supone identificar y evaluar los riesgos que pueden afectar al logro de los objetivos
empresariales.
• IFAC y por qué es importante (Federación Internacional de Contadores)
Elabora y publica guías, con el fin de ayudar a los organismos miembros y a quienes
ejercen la profesión contable, en la correcta aplicación y con el mejoramiento de las
prácticas en las medianas y pequeñas empresas; además realiza aportes y trabaja con
organizaciones de todo el mundo
• IIA y por qué es importante (Instituto de Auditores Internos)
Defensor, educador y proveedor de normas, orientación y certificaciones más
ampliamente reconocido de la profesión de auditoría interna
• ISACA y por qué es importante (Information Systems Audit and Control
Association/Asociación de Auditoria de los Sistemas de Información y Controles)
ID Y ENSEÑAD A TODOS
Las certificaciones ISACA son un logro para los profesionales que trabajan las
tecnologías de la información, administran equipos de seguridad y son responsables
del gobierno de la TI empresarial.
• AICPA y por qué es importante (American Institute of Certified Public
Accountants)
Organización voluntaria de los contadores públicos certificados que establece
requerimientos profesionales, conduce investigaciones y publica materiales
referentes a la contabilidad, auditoría, servicios de administración de consultoría e
impuestos.
PRINCIPIOS:
El enfoque del control en TI se lleva a cabo visualizando la información necesaria para dar
soporte a los procesos de negocio y considerando a la información como el resultado de la
aplicación combinada de recursos relacionados con las TI que deben ser administrados por
procesos de TI.
Requerimientos de la información del negocio: Para alcanzar los requerimientos de
negocio, la información necesita satisfacer ciertos criterios:
Requerimientos de Calidad: Calidad, costo y entrega.
Requerimientos Fiduciarios:
• EFECTIVIDAD
La información debe ser relevante y pertinente para los procesos del negocio y debe
ser proporcionada en forma oportuna, correcta, consistente y utilizable.
• EFICIENCIA
Se debe proveer información mediante el empleo óptimo de los recursos (la forma
más productiva y económica)
• CONFIABILIDAD
ID Y ENSEÑAD A TODOS
Proveer la información apropiada para que la administración tome las decisiones
adecuadas para manejar la empresa y cumplir con sus responsabilidades.
• CUMPLIMIENTO
de las leyes, regulaciones y compromisos contractuales con los cuales está
comprometida la empresa.
• CONFIDENCIALIDAD
Protección de la información sensible contra divulgación no autorizada.
• INTEGRIDAD
Refiere a lo exacto y completo de la información, así como a su validez de acuerdo
con las expectativas de la empresa.
• DISPONIBILIDAD
Accesibilidad a la información cuando sea requerida por los procesos del negocio y
la salvaguarda de los recursos y capacidades asociadas a la misma.
En COBIT se establecen los siguientes recursos en TI necesarios para alcanzar los
objetivos de negocio:
1. DATOS
Todos los objetos de información. Considera información interna y externa, estructurada o
no, gráficas, sonidos, etc.
2. APLICACIONES
Entendidas como sistemas de información, que integran procedimientos manuales y
sistematizados
3. TECNOLOGÍA
Incluye hardware y software básico, sistemas operativos, sistemas de administración de
bases de datos, de redes, telecomunicaciones, multimedia, etc.
ID Y ENSEÑAD A TODOS
4. INSTALACIONES
Incluye los recursos necesarios para alojar y dar soporte a los sistemas de información.
5. RECURSO HUMANO
Por la habilidad, conciencia y productividad del personal para planear, adquirir, prestar
servicios, dar soporte y monitorear los sistemas de Información, o de procesos de TI.
TECNOLOGIAS DE INFORMACIÓN
Un elemento crítico para el éxito y la supervivencia de las organizaciones es la
administración efectiva de la información y de la Tecnología de Información (TI)
relacionada. En esta sociedad global (donde la información viaja a través del “ciberespacio”
sin las restricciones de tiempo, distancia y velocidad) esta criticidad emerge de:
La creciente dependencia en información y en los sistemas que proporcionan dicha
información
La creciente vulnerabilidad y un amplio espectro de amenazas, tales como las “ciber
amenazas” y la guerra de información
El costo de las inversiones actuales y futuras en información y en tecnología de
información; y
El potencial que tienen las tecnologías para cambiar radicalmente las organizaciones
y las prácticas de negocio, crear nuevas oportunidades y reducir costos.
Para muchas organizaciones, la información y la tecnología que la respalda, representan los
activos más valiosos de la empresa, por lo que la gestión de los riesgos asociados de la
Tecnología de Información, o Gobernabilidad de TI (IT Governance), ha ganado notoriedad
en tiempos recientes como un aspecto clave de la gobernabilidad corporativa, dada su
capacidad de proporcionar valor agregado al negocio, balanceando la relación entre el
riesgo y el retorno de la inversión sobre TI y sus procesos. Estos aspectos se enfatizan en el
Marco de referencia COBIT, el cual se define como conjunto de Objetivos de Control para
la Información y Tecnologías Relacionadas.
VENTAJAS
ID Y ENSEÑAD A TODOS
Suministra un lenguaje común que le permite a los ejecutivos de negocios
comunicar sus metas, objetivos y resultados con Auditores, IT y otros profesionales.
Proporciona las mejores prácticas y herramientas para monitorear y gestionar las
actividades de IT.
Protege la información, es decir lograr la confidencialidad de la información.
Disponibilidad de la información cuando ésta se requiere por el proceso de negocio
en todo momento.
COBIT proporciona las directrices para tomar las decisiones en la realización de
servicios.
Este marco de referencia proporciona roles y responsabilidades.
Proporciona la optimización de los costos de las TI.
Este marco no obliga a adoptar todos los procesos.
COBIT integra auditorias, analiza todo su procesos atreves de las auditorias.
DESVENTAJAS
COBIT resulta un modelo ambicioso que requiere de profundidad en el estudio.
Se requiere de un esfuerzo de la organización, para adoptar los estándares.
No existe en la bibliografía resultados de la experiencia práctica de los países en la
implementación de este modelo que lo hagan medible.
Se requiere un cambio de cultura en las personas que hacen el servicio (cambiar las
formas de pensar de las personas).
Lleva tiempo ver las reducciones de costos y la mejora en la entrega de los
servicios.
Una implementación exitosa implica compromiso del personal a todos los niveles
de la organización.
¿POR QUÉ ADOPTAR COBIT Y NO OTROS MARCOS?
COBIT se enfoca en normas y otros marcos, por ejemplo, la base de COBIT es
ITIL. (La guía ITIL ha sido elaborada para abarcar toda la infraestructura,
desarrollo y operaciones de TI y gestionarla hacia la mejora de la calidad del
servicio)
ID Y ENSEÑAD A TODOS
COBIT abarca los procesos de gobierno y de la organización.
Se puede adoptar COBIT en organizaciones que no tiene fines de lucros.
COBIT tiene la gestión de riesgos y otros no los tiene.
Al ser COBIT reconocida y aceptada internacionalmente como una herramienta
de gestión, su implementación es indicativo de seriedad de una organización.
Es más completo y sistemático.
COBIT ayuda a las organizaciones a crear un valor optimo a partir de la TI, al
mantener un equilibrio entre la realización de beneficios y la optimización de los
niveles de riesgos y utilización de los recursos.
NORMAS Y ESTÁNDARES INTERNACIONALES: ISO, COBIT E ITIL
Estas son algunas de las ventajas que el cumplimiento de estándares internacionales le
brinda a tu organización:
Alta calidad en productos o servicios
Aumento de eficiencia operacional
Mayor satisfacción del cliente
Ventaja competitiva
Mayor valor de marca
Infraestructura digital organizacional segura
IS O
ID Y ENSEÑAD A TODOS
Estas normas y estándares internacionales fueron concebidos para encontrar eficiencia y
rentabilidad económica al aplicarse en el desarrollo de productos y servicios en las
organizaciones.
¿Cuáles son las normas ISO más destacadas?
Gestión de calidad (ISO 9000)
Gestión ambiental (ISO 14000)
Salud y seguridad (ISO 45000)
Gestión energética (ISO 50001)
Seguridad alimentaria (ISO 22000)
Seguridad informática (ISO/IEC 27000)
ISO también tiene un compendio de normas y estándares para TI, correspondiente a la
ISO/IEC 20000.
ID Y ENSEÑAD A TODOS
De todas las normas y estándares internacionales diseñados para este sector, las ISO/IEC
20000 fue una de las primeras en crearse.
¿De qué trata específicamente la ISO/IEC 20000? Esta normativa compila los procesos
enfocados en la gestión efectiva de los servicios de TI, tanto para clientes internos y
externos.
Las normas ISO 20000 se encuentran desplegadas en dos documentos:
ISO 20000-1: Cubre los requisitos obligatorios para proveer servicios de TI.
Persigue la prestación de gestión eficaz y eficiente de servicios para empresas y sus
clientes.
ISO 20000-2: Detalla el conjunto de prácticas para la gestión de servicios
relacionados con el primer documento.
BENEFICIOS DE CUMPLIMIENTO DE NORMAS Y ESTÁNDARES
INTERNACIONALES
Aunque existen otras, las normas y estándares internacionales ISO, COBIT e ITIL son las
más reconocidas y adoptadas por las empresas.
Conclusión
Representa un marco de gestión de TI integral y altamente reconocido a nivel
mundial.
ID Y ENSEÑAD A TODOS
Es un modelo de evaluación y monitoreo que enfatiza en el control de negocios y la
seguridad IT y que abarca controles específicos de IT desde una perspectiva de
negocios.
Así mismo es un modelo para auditar la gestión y control de los sistemas de
información y tecnología.
EL Cobit está orientado a todos los sectores de una organización.
ID Y ENSEÑAD A TODOS