0% encontró este documento útil (0 votos)
13 vistas16 páginas

Auditoría Interna: Cumplimiento ISO y Mejora

Cargado por

nextgencerti
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
13 vistas16 páginas

Auditoría Interna: Cumplimiento ISO y Mejora

Cargado por

nextgencerti
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd

Informe de Auditoría Interna Código: SGI-FT-28

Versión: 02

DEL 29,30, 31 DE FECHA 7 DE


INFORME
FECHA AUDITORÍA: ENERO Y 1 DE INFORME FEBRERO DEL 5

FEBRERO DEL 2024 : 2024

1. OBJETIVO DE LA AUDITORÍA

1. Determinar el grado de mantenimiento y mejora del Sistema de Gestión de la


Calidad conforme a la NTC ISO 9001:2015.
2. Determinar el grado de cumplimiento del Sistema de Gestión de Seguridad de la
Información conforme a la NTC ISO/IEC 27001:2022.
3. Determinar el grado de mantenimiento y mejora del Sistema de Gestión de
Privacidad de la Información conforme a la NTC ISO/IEC 27701:2020.
4. Verificar el grado de mantenimiento y mejora del Sistema de Gestión de la
Seguridad y Salud en el Trabajo SG-SST conforme a la Resolución 0312 del 13
de febrero de 2019.
5. Identificar oportunidades de mejora para aumentar la capacidad organizacional del
Sistema de Gestión Integral.

2. ALCANCE DE LA AUDITORÍA

Serán auditados todos los procesos de la CUENTA DE ALTO COSTO, en todas sus
actividades, en su sede ubicada en la Avenida Carrera 45 #103 - 34 Oficina 802
(Bogotá), recopilando evidencias desde enero de 2023 a la fecha.

3. EQUIPO AUDITOR

Fidel Aragón: ISO 9001:2015 (Auditor líder) -FA | SG-SST Res. 0312 de 2019
(Auditor) -FA
Miguel Cárdenas: ISO/IEC 27001:2022 (Auditor)-MC
Germán Sánchez: ISO/IEC 27701:2020 (Auditor) – GS

4. CRITERIOS DE AUDITORÍA

NTC ISO 9001:2015


NTC ISO/IEC 27001:2022.
NTC ISO/IEC 27701:2020.
Resolución 0312 de 2019
Requisitos contractuales.
Requisitos Organizacionales contenidos en la Documentación del SGI de CUENTA
DE ALTO COSTO.

Página 1 de 16
Informe de Auditoría Interna Código: SGI-FT-28

Versión: 02

5. HALLAZGOS DE AUDITORÍA

TIPO DE
PROCESO HALLAZ HALLAZGO
GO

No se identificaron
NC

1. El liderazgo demostrado por el equipo directivo por medio de la


formulación y despliegue de estrategias para la consecución de
los resultados propuestos.
2. El seguimiento realizado por el equipo directivo a las acciones
Fortaleza
definidas tanto en los planes de acción como en los proyectos
s
estratégicos.
3. La participación de la CAC en el proceso de la reforma al sistema
de salud en Colombia.

1. Es necesario mejorar el análisis de tendencias de los resultados


de cada proceso, considerando los resultados a través de los
Gestión años, con el fin formular acciones de mejora contundentes para
directiva romper la tendencia hacia la baja, tal como se muestra en la
siguiente tabla:

Fecha de Resultado Meta


corte
Asp. Por 2018 91.16 80
mejorar
2019 82.18 80

2020 86.32 80

2021 76.02 80

2022 71.19 80

2023 60 80

NC No se identificaron

Gestión de 1. Es de resaltar la gestión que se está llevando a cabo con la


datos implementación del gobierno de datos basado en DMBOOK y la
Fortaleza creación de la subdirección de gestión de información y la bodega
s de datos en el servidor STATA, lo cual permitirá a la organización
garantizar la calidad, seguridad y privacidad de su bien más
preciado: sus datos e información.

Página 2 de 16
Informe de Auditoría Interna Código: SGI-FT-28

Versión: 02

2. La trazabilidad demostrada en cada una de las fases del proceso.


3. La capacitación impartida a varios miembros del equipo en
metodologías agiles como SCRUM en diferentes roles: Dueño,
Maestro, Desarrollador.
4. La incursión en nuevas investigaciones de enfermedades tales
como: escleroses múltiple y Gaucher.
5. La iniciativa estratégica de implementar Gobierno de datos para
fortalecer la calidad y confiabilidad de los datos del CAC.
Asp. Por [Link] se identificaron
mejorar

1. No se ha mantenido en condiciones de seguridad los registros


necesarios en soporte de las obligaciones de la CAC para el
procesamiento de la IIP. Evidencia: durante el ejercicio de auditoría
se pudo enviar información desde un correo personal del auditor a
un correo personal de la líder del proceso. Evidencia prueba en sitio,
se envió una historia clínica incumpliendo la norma ISO IEC
27701:2020 Anexo A control A.7.2.8

2. Se evidencia que la funcionaria Sandra Liliana Sabogal ingresa a


la plataforma de auditoria con su contraseña bajo la opción de
guardado automático, incumpliendo el numeral A.5.33 de la NTC
NC ISO/IEC 27001:2022 Protección de registros.

3. Se evidencia que la gestión de los datos en la herramienta SIAME


se generó una sola contraseña de usuario para todo el equipo de
auditoría, lo cual, incumple el numeral A.8.5 de la NTC ISO/IEC
27001:2022 Autenticación segura.
Auditoría de
4. Se evidencia el manejo de una carpeta compartida en Excel sin
datos
proteger, que contiene todas las llaves para visualizar las historias
clínicas de los usuarios, lo cual incumple el numeral A.5.34 de la
NTC ISO/IEC 27001:2022 Privacidad y protección de la información
identificable de la persona (PII)

1. Se resalta la implementación de la nueva versión de AUDICAT,


la cual sincronizada con el directorio activo permitiendo a la
organización un mayor control en la gestión de accesos.
2. La definición de metas grande y ambiciosas como elemento
detonador de acciones de mejora.
Fortaleza 3. La continua capacitación que se imparte al equipo de auditoras
s en temas pertinentes a su actividad.
4. La incorporación de la tecnología para elevar el desempeño del
proceso.
5. La definición del cargo de subdirectora para el proceso con el fin
de fortalecer la estructura organizacional que dirige y controla el
proceso.
6. La trazabilidad demostrada en ERC para cada una de las fases

Página 3 de 16
Informe de Auditoría Interna Código: SGI-FT-28

Versión: 02

del proceso.
7. La planificación y control operacional de la Auditoria de datos,
evidenciado en documentación que registra etapas, acciones,
fechas, datos, entre otros.

1. El pasado 25 de Oct 2023 se publicó la nueva versión de la GTC


ISO/IEC 27005:2022, por lo cual se recomienda vincular al SGI,
la aplicación de esta última versión, con el fin de asegurar una
adecuada estructura y gestión de riesgos para la seguridad,
ciberseguridad y privacidad de la información
2. Con el fin de evitar brechas y confusiones a nivel de
aplicabilidad y gestión, se recomienda generar un solo método
para la administración de los riesgos unificando conceptos y
herramientas para su administración, lo anterior, debido a que
Asp. Por
actualmente se manejan dos artefactos (Matriz de riesgo)
mejorar
diferente para el SGI.
3. Es necesario buscar nuevos mecanismos para dar a conocer el
nivel de desempeño del proceso en etapas más tempranas,
debido a que el equipo de auditoria intuye que el nivel de
desempeño del proceso finalizado para la patología ERC es
“Alto, sin embargo, en consulta con la líder nos muestra que el
Indicador “porcentaje de informes elaborados con calidad” para
ERC donde la una meta de 80% el resultado de 2023 fue de
43,3%.

Evaluación y No se identificaron
monitoreo de NC
aseguradores y
prestadores 1. Es de resaltar el trabajo con el Ministerio de salud en cuanto a los
métodos y normatividad que permiten interactuar de manera
efectiva.

Fortaleza 2. Se resalta la nueva versión 3.0 que me mejora el cargue de datos


s a SYSCAT lanzada en NOV 2023

La demostración de la premisa “Las mejores decisiones se dan con la mejora


de los datos”

Asp. Por 1. Alinear y configurar las directrices de etiquetado de datos de


mejorar información de identificación personal con las diferentes
herramientas de la CAC para realizar una identificación automática y
poder identificar y tomar acciones oportunas y poder evitar riesgos
de manera anticipada relacionadas a información de identificación
personal.

Página 4 de 16
Informe de Auditoría Interna Código: SGI-FT-28

Versión: 02

2. Se recomienda incluir en la matriz de riesgos y oportunidades, los


cambios frente a la reforma de salud y lo relacionado con la
búsqueda de interacción más directas con el Ministerio de salud, con
el fin de asegurar el control y gestión de las oportunidades y riesgos
derivadas de estas situaciones.

3. Se recomienda tener especial cuidado con la forma como se


etiquetan los activos de información lo cual, podría facilitar el
acceso a información confidencial frente a un ciberataque. Lo
anterior debido a que se evidencian carpetas compartidas
etiquetadas como confidencial.

1. Al entrevistar a los funcionarios Sergio Salas, Daniela Álvarez


Álvarez Ing. de requerimiento y calidad, Rubén Rivera Rivera Líder
de desarrollo de software, se observó que existe un
desconocimiento generalizado sobre las políticas específicas de
seguridad, y principios de desarrollo seguro, lo cual incumple el
numeral 7.3 litera (a de la NTC ISO/IEC 27001:2022 Concientización.

2. Al validar la gestión de innovación, investigación y desarrollo, y


Diseño y Desarrollo de software se evidencia que los Proyectos:
NC • Alertas INS

• PRY-0001 Visor de soporte y texto líquido

• PRY-0002 Validador de archivos planos

no cuentan con identificación de requisitos ni riesgos de seguridad


Gestión de
de la información, incumpliendo el Numeral A.5.8 de la NTC ISO/IEC
innovación,
27001:2022 Seguridad de la información en los proyectos.
investigación y
desarrollo

1. Se resalta la mejora del proceso de innovación, investigación


y desarrollo lo cual, fortalece significativamente a la organización,
permitiéndole prosperar en un entorno empresarial dinámico y
competitivo.
2. Herramienta Power BI para el análisis de indicadores lo cual
permite una visualización más intuitiva y acceso para cualquier
Fortaleza persona, mejorando la oportunidad para la toma de decisiones.
s 3. La trazabilidad demostrada en la gestión del proceso por
medio del rastreo de solicitud y atención para la elaboración de
cuadros de mando.

Página 5 de 16
Informe de Auditoría Interna Código: SGI-FT-28

Versión: 02

1. Socializar las directrices contenidas en la documentación


relacionada al sistema de gestión de la seguridad y privacidad
de la información para el manejo de proyectos, con el fin de
promover la transparencia dentro de la organización al
proporcionar a los empleados información precisa y accesible
sobre cómo se gestionan los procesos y operaciones y asegurar
de que todos estén alineados con los procedimientos y políticas
establecidas.
2. Fortalecer la apropiación de los elementos estratégicos de le
CAC, tales como la política y objetivos del SGI en todos los
Asp. Por
niveles de la estructura organizacional.
mejorar
3. Es necesario tomar postura frente a la adecuación de la
estructura organizacional, con el fin de contratar a la persona
que deja una vacante o tomar la decisión de suprimir el cargo,
como ejemplo el cargo de Líder de estrategia en Ciencia de
datos que aparecen funciones en el procedimiento Generación
del cuadro de salida y tablero v1. Del 15 de septiembre del
2023.
4. Es importante adoptar las buenas practicas para la realización
de pruebas unitarias, por medio de un “tester” independiente al
desarrollador.

Gestión del NC 1. No se identificaron


Conocimiento
1. La producción y divulgación de los resultados logrados en la CAC
Fortaleza
a los públicos que son pertinentes, tales como comunidad
s
científica y aseguradores.

Asp. Por 1. Mejorar identificación de las causas raíz de las no conformidades


mejorar con el fin de atacar de mejor manera el origen del
incumplimiento, por medio de contundentes acciones correctivas
que ataquen de fondo las causas raíz, como ejemplo: El
tratamiento de la No conformidad identificada en Auditoría
externa 23-PE-E123-OE531-EEAC, en la que se registran
correcciones como si fueran acciones correctivas: “A pesar de que
la entidad dispone de los programas de cómputo para la generación de una gran
cantidad de cuadros de salida a partir de los registros administrativos que
manejan y que estos se implementan de forma detallada e interactiva en el
aplicativo web HIGIA, la entidad no determina de forma explícita ni tiene
documentada la estructura general o particular de los cuadros de salida
reportados en los libros, informes o aplicativos web destinados a la difusión de
los resultados de la OE. Lo anterior genera un incumplimiento en el requisito
[Link]. de la NTC PE 1000-2020, afectando los atributos de calidad de
Accesibilidad y Transparencia” con la identificación de las Causas de la no
conformidad
“No se contempló documentar la estructura general de los cuadros de salida.”
CORRECCIÓN (C)
“Crear un modelo de cuadro de salida que determine la estructura general
determinada por la CAC y relacionarlo en el "Documento generación de cuadros

Página 6 de 16
Informe de Auditoría Interna Código: SGI-FT-28

Versión: 02

de salida y tableros de powerBi" identificado con el código IID-DG-97.”


ACCIÓN CORRECTIVA (AC)
“Incluir en el "Documento generación de cuadros de salida y tableros de
powerBi" identificado con el código IID-DG-97 el desarrollo de la estructura
general de los cuadros de salida”
ACCIÓN CORRECTIVA (AC)
“Ajustar los cuadros de salida de acuerdo al modelo definido.”

2. Es necesario revisar la pertinencia de la magnitud de las metas


con el fin de asegurarse que se cumpla la característica
fundamental de toda meta: que sea retadora con el fin de
detonar pensamientos y acciones para elevar el desempeño de
los procesos y de la misma organización, como ejemplo: La meta
asociada al indicador Utilidad de la información, donde la meta
es superada ampliamente desde hace 5 años, tal como se
muestra en la siguiente tabla:

Fecha de Resultado Meta


corte

12/31/2023 97.7 80

12/31/2022 86.5 80

12/31/2021 98.4 80

12/31/2020 97.2 80

12/31/2019 96.5 40

3. Es importante asegurarse de la coincidencia de los cargos


actuales con los cargos mencionados en la documentación que
soporta el SGI, como ejemplo la actividad 6 descrita en el
GC_PR_41_Procedimiento para la elaboración de documentos
seriados V3, donde se asigna como responsable de ejecución al
Especialista en Analítica GC, siendo que actualmente no se
cuenta con una persona con el cargo en cuestión.
4. Es necesario aplicar la buena práctica de seguridad de la
información de no guardar automáticamente el usuario y
contraseña, como ejemplo el acceso a HIGIA.

Gestión de NC 1. No se identificaron
Comunicación y
difusión Fortaleza 1. La formulación e implementación del Plan de comunicaciones con énfasis
s en los grupos de interés, en los territorios, para comunicar los beneficios
y los impacto a partir del conocimiento generado en la CAC.
Asp. Por 1. Se evidenciaron la mejora en la cantidad y calidad de estrategias
mejorar y medios de comunicación para cada uno de los procesos, sin
embargo, revisando la documentación que registra dichas

Página 7 de 16
Informe de Auditoría Interna Código: SGI-FT-28

Versión: 02

estrategias y medios se queda corta comparativamente con las


evidencias de implementación, razón por la que se recomienda
asegurar la correlación de las diferentes estrategias en la
documentación del SGI.
2. Es importante asegurar la recuperación de los registros
documentales que evidencian la implementación de acciones de
mejoras tales como los videos que se realizan para
retroalimentar las estrategias medios a cada uno de los lideres
de proceso.

1. En la validación del incidente #19 presentado el 31 de agosto


2023 con relación al servicio Siscac, se evidencia que la solución
NC registrada no concuerda con la solución real del evento ni se
registran evidencias de este, incumpliendo el numeral A.5.28 de
Incidentes de la NTC ISO/IEC 27001:2022 Recopilación de pruebas
Seguridad Fortaleza 1. No se identificaron
s

Asp. Por 1. No se identificaron


mejorar

NC 1. No se identificaron

1. Es de resaltar la evolución de la organización frente a la gestión


de continuidad, con la implementación del análisis BIA y la
Fortaleza construcción de DRP lo que permite atender de manera eficaz
s las necesidades de las partes interesadas, de cara a la
materialización de riesgos que impidan la continuidad del
Continuidad de negocio.
seguridad de la 1. Con el fin de asegurar una toma de decisiones eficaz y eficiente
Información de cara a la materialización de riesgos que impidan la
continuidad del negocio, se recomienda incluir en el DRP una
Matriz de autoridades, una matriz de priorización para levantar
Asp. Por servicios, la topología de configuración actualizada y el detalle
mejorar técnico para actuar frente a un desastre.
2. Con el ánimo de asegurar estrategias adecuadas de continuidad
y la optimización de recursos asignados para tal fin, se
recomienda generar calendarios críticos en el formato BIA.

Desarrollo de NC 1. No se cuenta con principios establecidos, documentados, y


aplicados a cualquier actividad de desarrollo de sistemas de
Software información para la ingeniería de sistemas seguros, ,
incumpliendo el numeral A.8.28 de la NTC ISO/IEC 27001:2022
Arquitectura de sistemas seguros y principios de ingeniería.
2. Al validar la gestión de innovación, investigación y desarrollo, y
Diseño y Desarrollo de software se evidencia que los Proyectos:
• “Alertas INS” –
• “PRY-0001 Visor de soporte y texto líquido”
• PRY-0002 Validador de archivos planos
no cuentan con pruebas de seguridad, lo cual incumple el
numeral A.8.29 de la NTC ISO/IEC 27001:2022 Pruebas de

Página 8 de 16
Informe de Auditoría Interna Código: SGI-FT-28

Versión: 02

seguridad en desarrollo y aceptación.


3. Se evidencia que el funcionario Rubén Rivera Rivera Líder de
desarrollo, cuenta con acceso a los ambientes de pruebas,
desarrollo y producción 192.168.3131 permitiéndole acceder a
las bases de datos y realizar despliegues, incumpliendo el
numeral A.8.2 de la NTC ISO/IEC 27001:2022 Derechos de
acceso privilegiado
4. Al entrevistar al funcionario Rubén Rivera Rivera Líder de
desarrollo, se observó que cuenta con un bloc de notas donde
resguarda todas las claves de acceso a sus aplicaciones en el
drive corporativo, evidenciando que copia y pega de este
repositorio, la clave para acceder a los ambientes de pruebas,
desarrollo y producción 192.168.3131 BD, incumpliendo el
numeral A.8.5 de la NTC ISO/IEC 27001:2022 Autenticación
segura.

Fortaleza 1. No se identificaron
s

1. No se identificaron

Asp. Por
mejorar

Ajuste por NC 1. No se identificaron


riesgo para la
Fortaleza 1. El alto nivel de eficiencia del proceso contrastando los resultados
distribución de
s logrados con las personas asignadas.
recursos
Asp. Por 1. Uno de los aspectos que inciden en la calidad del proceso en
mejorar cuestión es el aseguramiento de las competencias del personal
que interviene en el ajuste por riesgos para la distribución de
recursos y considerando como muestra el Perfil de Gestor del
Riesgo, es necesario considerar ajustar las competencias
específicas del cargo precisando si la experiencia previa de los
candidatos es realmente deseable o por el contrario es opcional,
esto se señala debido a que pareciera contradictorio el
especificar que no se requiere experiencia pero se señala 2 a 3
años de experiencia. En el tema de formación es necesario
precisar la formación que requiere el cargo (Cursos,
certificaciones, entre otros).
2. Analizando el procedimiento ADR-PR-37 - Procedimiento
aplicación del mecanismo de distribución de recursos V, se
evidencia que, aunque la declaración del responsable del
proceso es que se revisan periódicamente la documentación

Página 9 de 16
Informe de Auditoría Interna Código: SGI-FT-28

Versión: 02

asociada a los procesos, los cargos mencionados en el


procedimiento actualmente no hay personas contratadas, como
ejemplo el Especialista en Analítica.
3. Se invita a revisar la pertinencia de documentar los
procedimientos por medio de tutoriales como un medio más
para asegurar el conocimiento organizacional de la CAC.

1. En los contratos de proveedores ADINSOFTCOLOMBIA, GILBERTO


GUTIERREZ DIAZ, JUAN DAVID SALGADO y EDWIN ALEXANDER
JAIQUEL GONGORA no se evidencia la implementación de procesos y
NC procedimientos para gestionar los riesgos de seguridad de la
información asociados con el uso de los productos o servicios del
proveedor incumpliendo la norma ISO IEC 27001:2022 Anexo A
Gestión control A.5.19
administrativa y 1. La asignación de recursos económicos, tecnológicos y de personal
Fortaleza
financiera lo cual permite el mantenimiento y mejora del sistema integrado de
s
gestión.

1. Definir contractualmente los mecanismos de seguimiento,


revisión y gestión del cambio de los servicios de los proveedores con
Asp. Por
el fin de monitorear, revisar, evaluar y gestionar regularmente el
mejorar
cambio en las prácticas de seguridad de la información de los
proveedores y la prestación de servicios.

1. No se evidencia la definición de un perfil de cargo para el rol de


Oficial de seguridad de la información ni que el Proveedor Miguel
NC Antonio García, quien cumple este rol, cuente con la actualización
de la NTC ISO/IEC 27001:2022, lo cual incumple el numeral 7.2
Literales (a y b de la NTC ISO/IEC 27001:2022 Competencias.

1. Plataforma de Moodle para la capacitación y formación de los


empleados lo cual permite flexibilidad en los mecanismos de
aprendizaje y seguimiento y evaluación al progreso de los
funcionarios.
Gestión de 2. Se resalta la organización y administración de los documentos
talento humano Fortaleza
tanto físicos como digitales del proceso, lo cual permite un fácil
s
acceso a la información y un mayor control sobre los mismos.

La aplicación de los procesos de selección, inducción, formación y


evaluación del desempeño lo anterior basado en las evidencias
testimoniales recolectadas en reunión grupal con el equipo de
auditoría de datos.

1. Alinear la definición de responsabilidades y autoridades para el


Asp. Por sistema de gestión de privacidad de la información entre la
mejorar información contenida en V03 Perfil de cargo y la SGI_MT_05 Matriz
de roles, responsabilidades y autoridades con el fin de estandarizar

Página 10 de 16
Informe de Auditoría Interna Código: SGI-FT-28

Versión: 02

las mismas a nivel documental.

2. Revisar la asignación de responsabilidades de cada cargo en


función del cargo en sí mismo con el fin de establecerlas acorde a la
realidad y la jerarquía del cargo dentro de la CAC.

Gestión de NC 1. No se evidencia la gestión de cambios para la actualización del


servicios de TI servidor LINUX STATA realizada el 28 de enero 2022, ni para la
migración del ZABBIX al servidor virtualizado, lo cual, incumple
el numeral A.8.32 de la NTC ISO/IEC 27001:2022 Gestión del
Cambios.
2. No se evidencia información documentada sobre el uso de los
recursos y las necesidades de capacidad actuales y previstas,
incumpliendo el numeral A.8.6 de la NTC ISO/IEC 27001:2022
gestión de la capacidad.
3. No se evidencia un método definido ni información documentada
para gestión de inteligencia de amenazas, incumpliendo el
numeral A.5.7 de la NTC ISO/IEC 27001:2022 Inteligencia de
amenazas.
4. Al validar la topología de red de la organización, se evidencia
que esta se encuentra desactualizada teniendo en cuenta que el
servidor Stata, Según lo expresado por el funcionario John Rosas,
tiene respaldo en la nube, pero esto no se refleja en el diagrama
de red, incumpliendo el numeral A.8.9 de la NTC ISO/IEC
27001:2022 gestión de la configuración,
5. Al solicitar al auditado probar la navegación dentro del servidor
STATA se evidencia que le permite navegar sin restricciones a
las siguientes páginas: internet gol caracol y correos personales
como TITAN MAIL, adicional a esto durante la auditoria al
procedo de gestión I+D+I se evidencia que el funcionario Sergio
Salas ingresa al servidor STATA y le permite acceder a whasapp
web. De acuerdo con lo expresado por el funcionario Jhon Rosas,
esto es debido a una actualización del servidor LINUX realizado
el pasado 28 de enero 2023, y por olvido, no se aplicaron las
restricciones pertinentes después de la modificación,
incumpliendo el numeral A.8.23 de la NTC ISO/IEC 27001:2022
Filtrado Web.
6. No se evidencia tablas de retención ni registros sobre la
eliminación segura de información, incumpliendo el numeral
A.7.14 de la NTC ISO/IEC 27001:2022 Eliminación o reutilización
segura de los equipos.
7. Durante la auditoria a los procesos de gestión de datos,
Auditoria de datos, Gestión de innovación, investigación y
desarrollo, se identifica: que el ingeniero Miguel Ángel García
cuanta con privilegios para enviar información por correo sin
restricción ni monitorio, su perfil le permite el manejo de

Página 11 de 16
Informe de Auditoría Interna Código: SGI-FT-28

Versión: 02

herramientas para el envío de datos en gran escala, como wi


Transfer, al igual que no se cuenta con un control de seguridad
que sea eficaz para el uso y manejo del celular en estas
operaciones, a la funcionaria Doris Castañeda le permite enviar
información a correos personales, adicional a esto, el ingeniero
Sergio Salas, resguarda todo el código fuete del proyecto
“Alertas INS” en su máquina, equipo utilizado los días viernes
desde casa del funcionario. Al validar el riesgo registrado en la
matriz SGI-MT-14 Mapa de riesgos seguridad y privacidad de la
información V4, se evidencia que el riesgo de fuga de
información, correspondiente a los procesos auditados, se
encuentra en una zona controlada y sus controles, evaluados
como eficaces, lo anterior incumpliendo el numeral A.8.12 de la
NTC ISO/IEC 27001:2022 Prevención de fuga de datos.

1. Fortalecimiento en la gestión de la capacidad y gestión de los


servicios lo cual permite optimizar el rendimiento, la eficiencia y la
confiabilidad de los servicios de T.I.

2. Herramienta de monitoreo ZABBIX que incluye los servicios de TI


Fortaleza
lo cual proporciona una plataforma robusta y completa para
s
monitorear y gestionar la infraestructura de TI, ayudando a mejorar
la disponibilidad, el rendimiento y la eficiencia de los sistemas de la
CAC.

1. Diligenciar de manera anticipada el formato de gestión de


cambios en infraestructura tecnológica y no al momento en que
Asp. Por estos se presenten, con el fin de identificar y prepararse para los
mejorar cambios con anticipación y tomar las acciones necesarias para
mitigar los riesgos que se puedan presentar.

1. no se evidencia información documentada en el DOFA GD-MT-02


Matriz de contexto de la organización, referente a los nuevos
enfoques de la versión ISO 27001:2022, la cual, contempla aspectos
de ciberseguridad y protección de datos personales, incumpliendo el
numeral 4.1 de la NTC ISO/IEC 27001:2022 Entender la Organización
NC y su contexto.
Sistema de
Gestión Integral 2. No se evidencia información registrada frente a la gestión del
cambio referente a la migración de la ISO/IEC 27001:2013 a la
nueva versión ISO/IEC 27001:2022, incumpliendo el numeral 6.3 de
la NTC ISO27001:2022 Planificación de los cambios

Fortaleza 1. El mecanismo de actualización del contexto donde se registran


s de manera permanente las cuestiones que afectan el sistema de
gestión de privacidad de la información, lo cual permite

Página 12 de 16
Informe de Auditoría Interna Código: SGI-FT-28

Versión: 02

identificar de manera oportuna las situaciones externas e


internas que puedan afectar a la CAC y poder realizar la
identificación de riesgos y oportunidades.
2. La atención precisa y profunda a las no conformidades y
aspectos por mejorar identificadas en la auditoria del SGI 2022.

1. Evaluar la opción de incluir en la definición del DOFA en el caso


de las debilidades, el ¿por qué? es una debilidad lo cual permitiría
una identificación precisa y un análisis y comprensión más
profunda.

2. Incluir en el análisis de contexto la amenaza del nuevo


versionamiento de la norma ISO IEC 27701 lo cual permite manejar
de manera planificada los riesgos y oportunidades y sus impactos
dentro del sistema integrado de gestión.

3. Incluir en GD_MT_01 Matriz de identificación de los grupos de


interés otras partes interesadas que pueden afectar la seguridad y
privacidad de la información como por ejemplo los grupos al margen
de la ley, ciberdelincuentes, etc. Y que se deberían tener en cuenta
para la planificación del sistema de gestión integrado.

4. Determinar un mecanismo de actualización “automático” de la


SGI_FT_72 Matriz de Inventario de Activos con el fin de tener
actualizado los activos y permitir una gestión eficaz de la seguridad,
la protección de datos y el cumplimiento normativo.
Asp. Por 5. se recomienda tener en cuenta el uso y concatenación de los
mejorar elementos de amenaza y vulnerabilidad en la redacción de los
riesgos, con fin de asegurar un eficaz tratamiento de este.
6. Se recomienda redactar de una manera más específica, que
necesidades y expectativas de las partes interesadas serán
atendidas con el SGI, esto, con el fin de asegurar una adecuada
gestión de estas.
7. Con el fin de asegurar una gestión efectiva frente a los resultados
del análisis del contexto organizacional, Se recomienda aplicar las
diferentes estrategias FODA (CRECIMIENTO FO vs OP, DEFENSA FO
vs AM, ADAPTACIÓN DE vs OP y SUPERVIVENCIA AM vs DE),
FO= Fortaleza
DE= Debilidad
AM= Amenaza
OP=Oportunidad
8. No se realiza de forma correcta la calificación de la evaluación de
las posibles consecuencias tanto para la CAC como para los
responsables de la IIP que resultarían si se materializaran los riesgos
identificados, evidenciados en los siguientes riesgos:
- Riesgo 32. INF-20 Código de activo. Información de los pacientes

Página 13 de 16
Informe de Auditoría Interna Código: SGI-FT-28

Versión: 02

reportados con patologías de alto costo. Riesgo moderado


- Riesgo 33. INF-21 Código de activo. Información de la historia
clínica de los pacientes reportados con patologías de alto costo.
Riesgo moderado
- Riesgo 81. SW-07 Código de activo. Procesamiento ilegal de datos.
Riesgo moderado
incumpliendo la norma ISO IEC 27701:2020 apartado [Link] literal
d) numeral 1

1. No se evidencia la identificación de riesgos asociados


NC específicamente a privacidad de la información incumpliendo la
norma ISO IEC 27701:2020 apartado [Link]
Fortaleza No se identificaron
s

1. Revisar el vínculo de los indicadores establecidos para cada


objetivo con el fin de reflejar en su fórmula y resultado lo que se
pretende realmente en el objetivo.
2. Evaluar la pertinencia de elaborar una matriz que cruce los
controles del Anexo A y B de la norma ISO IEC 27701:2020 frente
Implementación a los principios del marco de privacidad, lo cual permitiría
sistema mejorar la comprensión del propósito de la implementación de
protección de los controles.
datos 3. Continuar con el proyecto de gestión de riesgo legal y tener en
personales cuenta la norma ISO 31022:2020 la cual establece las directrices
Asp. Por
sobre cómo gestionar los riesgos legales a los que se enfrentan
mejorar
las organizaciones lo cual permitiría definir directrices sobre
cómo identificar y evaluar los riesgos jurídicos y definir
estrategias para gestionar eficazmente esos riesgos y
determinar formas de reducir las pérdidas potenciales y
maximizar las oportunidades asociadas a ellos.
4. Incluir en la matriz de riesgos y oportunidades de seguridad y
privacidad de información, los riesgos por eventos con el fin de
complementar la identificación actual de riesgos operacionales
asociados a cada proceso y de esta manera poder visualizar los
riesgos de impacto estratégico de la CAC priorizando su gestión.

SG-SST RES NC 1. No se identificaron


312 DE 2019
Fortaleza 1. Se ha logrado cuidar de la salud de las personas que integran la
s CAC a través de acciones contundentes y significativas de
prevención y atención, como ejemplo la definición y realización
de los planes de capacitación, la realización acciones por el
Copasst (Comité Paritario de Seguridad y Salud en el Trabajo, la
asignación de recursos para el mantenimiento y mejora del SST,

Página 14 de 16
Informe de Auditoría Interna Código: SGI-FT-28

Versión: 02

monitoreo de los indicadores, la afiliación del personal a las


seguridad social, la actualización de los peligros y riesgos SST, la
rendición de cuentas, la señalética, la asignación del una
persona competente para dirigir el SG-SST, la realización de
simulacros entre otras.

1. Buscar estrategias e incentivos para aumentar la conciencia en


cada una de las personas de la CAC para que realicen los
exámenes médicos ocupacionales de retiro.
2. Aunque los profesiogramas actuales cumplen con los elementos
mínimos, existen versiones anteriores con formatos que
contienen más información que genera valor como es la
descripción de las funciones, razón por las que se invitan a
revisar la posibilidad de regresar a los formatos anteriores.
3. Se recomienda identificar de manera precisa cada uno de los
gabinetes en donde se resguardan los productos de aseo
limpieza.
4. Aunque se realizan inspecciones periódicas es necesario revisar
su frecuencia (incluyendo dos: una antes de iniciar labores
Asp. Por después de vacaciones y otra antes de salir a vacaciones) y
mejorar analizar la posibilidad de ser más específico en los ítems a
inspeccionar.
5. Aunque existen políticas, mecanismos de denuncia para el acoso
laboral, no se registran formalmente en el medio definido para
tal fin, sin embargo en la encuesta de retiro aparecen varias
afirmaciones que son indicio de presuntas conductas de parte de
la organización que no son propicias para mantener un ambiente
laboral conforme a las condiciones de bienestar, mismas que se
analizan en diversos comités, sin embargo no se evidenciaron
estrategias contundentes para mejorar dicha situación, más aún
considerando el aumento del indicador de rotación del personal.
6. Es importante asegurarse de que el personal transitorio o
permanente que está al servicio de la CAC cuente con la
afiliación a seguridad social vigente.

6. CONCLUSIONES

C1. Se evidencia el mantenimiento y mejora del SGC, demostrando un alto nivel de madurez, que da
muestras contundentes de que el Sistema responde a las diferentes realidades del entorno tanto interno y
externo. Demostrando que el SGC se fortalece y reconfigura para lograr la consecución de los resultados
que la organización se ha propuesto.

C2. El SGSI no logro demostrar un nivel de conformidad con el estándar de referencia que les permita

Página 15 de 16
Informe de Auditoría Interna Código: SGI-FT-28

Versión: 02

afrontar las exigencias de una auditoría de tercera parte, considerando la migración hacia la versión NTC
ISO/IEC 27001:2022 de manera especial la gestión de controles técnicos.

C3. El SGPI cuenta con diferenciales importantes que ponen en riesgo la integridad de la información. Es
necesario realizar un trabajo profundo de la armonización de este estándar en el Sistema Integrado de
gestión.

C4. Se encontró un alto grado de cumplimiento del SG-ST con base en la resolución 312, donde se
identificaron algunas oportunidades de mejora que no ponen en riesgo la seguridad y salud de las
personas.

FIRMA AUDITOR LÍDER


Fidel Aragón Franco
Exemplar Global Competency Unit
22USSP148-07

Página 16 de 16

También podría gustarte