0% encontró este documento útil (0 votos)
3 vistas28 páginas

Control Interno en Sistemas Informáticos

El documento aborda la importancia del control interno informático en las empresas, destacando la necesidad de proteger los sistemas de información frente a amenazas como el robo de datos y ataques cibernéticos. Se describen los objetivos y características del control interno, así como las etapas y tipos de controles necesarios para garantizar la seguridad, confiabilidad y eficacia en el manejo de la información. Además, se menciona la relación entre el control interno y la auditoría informática, enfatizando la necesidad de implementar políticas y procedimientos adecuados para salvaguardar los activos de la organización.
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
3 vistas28 páginas

Control Interno en Sistemas Informáticos

El documento aborda la importancia del control interno informático en las empresas, destacando la necesidad de proteger los sistemas de información frente a amenazas como el robo de datos y ataques cibernéticos. Se describen los objetivos y características del control interno, así como las etapas y tipos de controles necesarios para garantizar la seguridad, confiabilidad y eficacia en el manejo de la información. Además, se menciona la relación entre el control interno y la auditoría informática, enfatizando la necesidad de implementar políticas y procedimientos adecuados para salvaguardar los activos de la organización.
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

Control Interno Informático

Administración de los Sistemas de Información


Introducción

Los Sistemas de Información ha desarrollado una serie de amenazas y dificultades en el contexto


de las empresas tanto externa como internas, como son por ejemplo el robo de información,
hackers, crackers.

Igualmente las empresas públicas y privadas están valorando


cada día más la creciente importancia que representa mantener
sistemas informáticos seguros, confiables y confidenciales, que
eviten o prevengan la ocurrencia de errores u operaciones
ilegales a partir de debilidades en los sistemas de control.
Introducción

La información ya no es accesible
Problemas por la
directamente al ojo humano.
aplicación de TIC en el
tratamiento de datos:

Facilidad para modificar la información que reside en los medios de


almacenamiento sin dejar rastros (fenómeno de “volatilidad”) de los datos.

Gran parte de los controles se delegan al propio sistema


informático, “controles programados”.

Se depende para el acceso a la información de profesionales


informáticos.
Introducción

• Establecer la seguridad y protección de los activos de la empresa.


• Promover la confiabilidad, oportunidad y veracidad de las registraciones, y la
emisión de la información de la empresa.
• Incrementar la eficiencia y eficacia en el desarrollo de las operaciones y actividades
Objetivos del
Control de la empresa.
• Establecer y hacer cumplir las normas, políticas y procedimientos que regulan las
actividades de la empresa.
• Implementar los métodos, técnicas y procedimientos que permitan desarrollar
adecuadamente las actividades, tareas y funciones de la empresa.
Control
Conjunto de disposiciones metódicas, cuyo fin es vigilar las
funciones y actividades de las empresas y para ello permite
verificar si todo se realiza conforme a los programas adoptados,
ordenes impartidas y principios admitidos.

El control es una función administrativa;


consiste en verificar que las diferentes
actividades que se realizan en una
organización tiendan a alcanzar sus
objetivos.

Control interno es el conjunto de normas, reglas, directivas e


instrucciones que los responsables de una organización establecen
a fin de coordinar, dirigir y controlar en la ejecución de las tareas
que se realizan.
Control

Influencia directiva, intenta que las actividades se realicen de modo


produce dos tipos de tal que produzcan determinados resultados o alcancen objetivos
acciones según sea el específicos predefinidos.
ámbito donde se aplique:

Influencia restrictiva, la acción se ejerce de modo tal que evite que las
actividades produzcan resultados no deseados.
Control Interno
Por la necesidad de evaluar y satisfacer la eficiencia, eficacia, razonabilidad,
oportunidad y confiabilidad en la protección, salvaguarda y seguridad de los bienes
de una empresa.
El control nace
interno
Para controlar el desarrollo de actividades, operaciones y resultados que se espera
obtener en el desempeño de las funciones y operaciones de toda la empresa.
permite

Establecer los estándares que ayudan a obtener la


información necesaria para evaluar el cumplimiento adecuado
de los planes y programas previamente definidos.

Ayudar a comparar lo que se alcanzó realmente


contra lo esperado.

Retroalimentar con mejoras y correcciones los planes y


programas que servirán de base para el futuro.
Control Interno

El control interno es el • Asegurar la protección y salvaguarda del


conjunto de medidas que patrimonio y la calidad
contribuyen al dominio finalidad • La aplicación de las instrucciones de la
de la empresa. dirección para favorecer la mejora de las
actuaciones

Es el conjunto de normas, reglas directivas e instrucciones que forman el


plan de la organización y todos los métodos y procedimientos que se
adoptan para asegurar que las amenazas sean mitigadas o detenidas y que
los componentes sean resguardados, restringidos o protegidos.
Control Interno
•Establecer estándares, medir su cumplimiento y evaluar el
alcance real de los planes y programas, comparado con lo
realmente alcanzado.

• Ayudar en la protección y salvaguarda de los bienes


y activos de las empresas.

• Contribuir a la planeación y evaluación correctas del


• Ayudar permanentemente en el cumplimiento de las funciones, actividades y operaciones de
desarrollo de la empresa. las empresas.

• Gestionar la empresa (planeación y el control son actividades de


dirección).
Elementos de Control
 Elemento característica o condición a controlar.
 Método / Sensor para medir las características o condiciones
controladas, es decir instrumento para medir el rendimiento.
 Un medio para comparar los resultados reales con los
estándares y evaluar las diferencias
 Un medio para efectuar cambios en el sistema a fin de ajustarlos
a las necesidades.

Grupo de control: equipo de control para


comparar los datos medidos con el Grupo activante: que es capaz de
rendimiento planeado. producir un cambio operante, realizar la
acción correctiva correspondiente.
Determina la necesidad de corrección y envía
la información a los mecanismos que deben
normalizar o corregir.
Etapas de control
En esta especificación se incluye, la
precisión con que se medirá el parámetro a
Etapas de Control verificar, el método de medición y el
instrumento sensible que se aplicará, la
periodicidad en la aplicación y hasta los
responsables de esta tarea.
1 Establecimiento de estándares: determinar el/los
parámetro/s sobre los cuales se ejercerá el control y,
posteriormente, el estado o valor de esos parámetros
considerado deseable.

2 Comparación o diagnóstico: implica el cotejo entre los


resultados reales con los deseables. En esta etapa se investiga las causas
de las desviaciones que acompañarán un informe con las diferencias
detectadas, para ser fuente de información de la siguiente fase.

Determinación de acciones correctivas. Lleva implícita una decisión


3 corregir o dejar como está.

4 Ejecución de las acciones correctivas Sin ésta, el control será estéril,


inútil e incompleto. Por ello, se considera que sin esta etapa simplemente no ha
existido una acción de control.
Características Control Interno
Oportuno
Esta característica es la esencia del control, Cuantificable
1 debido a que es la presentación a tiempo de 2 Para que se puedan comparar los resultados alcanzados
los resultados obtenidos con su aplicación. contra los esperados, es necesario que sean medibles
en unidades representativas de algún valor numérico
para así poder cuantificar, porcentual o numéricamente
lo que se haya alcanzado.

Confiable
3
Para que el control sea útil, debe señalar
resultados correctos sin desviaciones ni
alteraciones y sin errores de ningún tipo, a fin de Estándares y normas de evaluación
que se pueda confiar en que dichos resultados 4
Al medir los resultados alcanzados, deberán
siempre son valorados con los mismos compararse de acuerdo con los estándares y normas
parámetros. previamente establecidos, a fin de contemplar las
mismas unidades para planear y controlar.
Principios de Control

Un principio básico a tener en cuenta cuando se


quiere implementar un control, es analizar el costo
de la instrumentación del mismo. Se considera que
este costo debe ser menor al beneficio (potencial o
real) que se obtiene con su implementación.
Ejemplos Control Interno
1. Control de asistencia de los trabajadores.
2. Delimitar funciones y responsabilidades en todas las áreas de la entidad.
3. Hacer un conteo físico de los activos que en realidad existen en la empresa y cotejarlos
con los que están registrados.
4. Analizar si las personas que realizan el trabajo dentro y fuera de la empresa es el
adecuado y lo están realizando de una manera eficaz.
5. Tener una numeración de los comprobantes en forma consecutiva y de fácil manejo
para las personas encargadas de obtener información de estos.
6. Controlar el acceso de personas no autorizadas a los diferentes departamentos de la
empresa.
7. Verificar que se están cumpliendo con todas las normas tanto tributarias, fiscales y
legales.
8. Analizar si los rendimientos financieros e inversiones hechas están dando los resultados
esperados
Tipos de control

Miden las
Correctivos desviaciones e
informan sobre ellas
De acuerdo a su
objetivo
Prescinden de la medición e
No correctivos información de los desvíos
que se pueden producir

Comparan los
Retroalimentados resultados obtenidos
con los esperados
De acuerdo a su
marco temporal Previenen la
ocurrencia de
Prealimentados
resultados
indeseados
••••

Control Interno Informático


Controla diariamente que todas las actividades de los Sistemas de
Información, se realizan cumpliendo los procedimientos, estándares y normas
fijados por la Dirección de la Organización y/o la Dirección de Informática, así
como los requerimientos legales.

1 2 3 4 5
Implementar Establecer
Promover la métodos, técnicas acciones
Establecer como
confiabilidad, y procedimientos Implementar y necesarias para el
prioridad la
oportunidad y necesarios para el hacer cumplir adecuado diseño e
seguridad y
veracidad de los eficiente desarrollo normas, políticas implementación
protección de la
datos, su de las funciones, y procedimientos de sistemas
información, del
procesamiento en actividades y que regulen las computarizados, a
sistema de
el sistema y la tareas de los actividades de fin de que
información y de
emisión de servicios sistematización permitan
los recursos
resultados para la computacionales de la empresa. proporcionar
informáticos de la
empresa. satisfaciendo los eficientemente los
empresa.
requerimientos de servicios
la empresa. informáticos en la
empresa.
Sistema de Control Interno Informático

Cualquier actividad o acción realizada manual y/o automáticamente para


prevenir, corregir errores o irregularidades que puedan afectar al
funcionamiento de un sistema para conseguir sus objetivos.

Correctivos:
Preventivos: facilitan la vuelta a la
para tratar de evitar el normalidad cuando se han
hecho, (control de acceso producido incidencias,
que impida los ingresos no Detectivos: (recuperación de archivos
autorizados al sistema). cuando fallan los preventivos para dañados a partir de las copias
tratar de conocer cuanto antes el de seguridad).
evento, (registro de intentos de
acceso no autorizados, el registro de
la actividad diaria para detectar
errores u omisiones, etc.)
Control Interno Informático

• Completos.
Condiciones para • Simples.
diseñar, desarrollar e • Fiables.
implementar Controles • Revisables.
Informáticos • Adecuados.
• Rentables.

Los controles internos en el entorno informático continúan


evolucionando a medida que los sistemas informáticos son más
complejos
Clasificación del Control Interno Informático

Controles • Tratar de evitar o prevenir una acción


• Ejemplo: Software de seguridad evita los accesos
Preventivos no autorizados

• Cuando fallan los preventivos para tratar de


Controles conocer cuanto antes el evento
Detectivos • Ejemplo: Registro de intentos de acceso no
autorizados

• Facilitan la vuelta a la normalidad cuando se han


Controles producido fallas
• Ejemplo: Recuperación de un archivo dañado a
Correctivos partir de las copias de seguridad
Control Interno Informático

Aplicados sobre las actividades que se desarrollan “alrededor” de


Control del entorno una aplicación. Son aquéllos relacionados con la operación de los
programas. También incluye el control de las actividades de
diseño y mantenimiento de las aplicaciones.

Son los mecanismos de validación incorporados en los


Control programados programas que procesan las operaciones de una entidad, son
procedimientos de verificación y validación ejecutados por los
programas de una aplicación que se ejecutan en forma
automática.
- prueba de sumas cruzadas (sumar desde varias
fuentes el mismo ítem).
- prueba de balanceo cero (asegura que los créditos
son iguales a los débitos).
- control de procesamiento duplicado (aseguran que
una transacción no se procese dos veces).
Cuadro de Control Interno Informático

sobre los procedimientos


sobre la
sobre el análisis, desarrollo e de entrada de datos, el
organización del sobre la operación del sobre la seguridad del área de
implementación procesamiento de
área de sistema sistemas
de sistemas información y la emisión
informática
de resultados

•Dirección •Estandarización de metodologías •Prevenir y corregir los •Verificar la existencia y •Controles para prevenir y evitar las
•División del trabajo para el desarrollo de proyectos errores de operación funcionamiento de los amenazas, riesgos y contingencias que
•Asegurar que el beneficio de los • Prevenir y evitar la procedimientos de captura inciden en las áreas de sistematización
•Asignación de de datos
responsabilidad y sistemas sea el óptimo manipulación fraudulenta de •Controles sobre la seguridad física del
autoridad •Elaborar estudios de factibilidad la información •Comprobar que todos los área de sistemas
del sistema • Implementar y mantener la datos sean debidamente • Controles sobre la seguridad lógica de
•Establecimiento de procesados
estándares y métodos •Garantizar la eficiencia y eficacia seguridad en la operación los sistemas
en el análisis y diseño de sistemas •Mantener la confiabilidad, •Verificar la confiabilidad, •Controles sobre la seguridad de las
•Perfiles de puestos veracidad y exactitud del
•Vigilar la efectividad y eficiencia oportunidad, veracidad y bases de datos
suficiencia en el procesamiento de datos
en la implementación y •Controles sobre la operación de los
mantenimiento del sistema procesamiento de la •Comprobar la oportunidad, sistemas computacionales
información. confiabilidad y veracidad en
•Optimizar el uso del sistema por la emisión de los resultados • Controles sobre la seguridad del
medio de su documentación del procesamiento de personal de informática
información •Controles sobre la seguridad de la
comunicación de datos
•Controles sobre la seguridad de redes
y sistemas multiusuarios
Control Interno Informático Implementación

Gestión de SI: políticas, pautas y normas


técnicas que sirvan de base para el diseño e
implementación de los SI y los controles
correspondientes.

Gestión de los Sistemas, controles sobre


la actividad y funciones de apoyo.

Seguridad controles sobre integridad del


sistemas, confidencialidad y
disponibilidad

Gestión del cambio


Control Interno y Auditoría Informático

Control Interno Informático Auditor Informático


Conocimientos especializados en Tecnología de la Información

Verificación del cumplimiento de controles internos, normativa y


Similitudes procedimientos establecidos por la Dirección de Informática y la Dirección
General para los sistemas de información

Análisis de los controles en el día a día Análisis de un momento


informático determinado

Informa a la Dirección del Departamento Informa a la Dirección General de


de Informática la Organización

Diferencias Sólo personal interno Personal interno y/o externo

El alcance de sus funciones es únicamente Tiene cobertura sobre todos los


sobre el Departamento de Informática componentes de los sistemas de
información de la Organización
Seguridad y Auditoria Informática

SEGURIDAD DE LOS SI Se define como la doctrina que trata


de los riesgos informáticos o creados por la informática,
donde la auditoría esta involucrada en el proceso de
protección y preservación de la información y de sus medios
de proceso.

Nivel de seguridad informática en una organización es un objetivo a


evaluar y está directamente relacionado con la calidad y eficacia de
un conjunto de acciones y medidas destinadas a proteger y
preservar la información de la entidad y sus medios de proceso.

riesgos protegerse y preservar CONTRAMEDIDAS


informáticos a la entidad
Seguridad y Auditoria Informática

La normativa: debe definir de forma clara y precisa todo lo que


debe existir y ser cumplido.
La organización: la integran personas con funciones específicas y
los procedimientos definidos metodológicamente y aprobados por
la dirección de la empresa.
Las metodologías: que son necesarias para desarrollar cualquier
proyecto de manera ordenada y eficaz.
Los objetivos de control: son los objetivos a cumplir en el control
de procesos.
Los procedimientos de control: son los procedimientos operativos
de las distintas áreas de la empresa.
Seguridad y Auditoria Informática

Análisis de riesgos: facilita la “evaluación”


de los riesgos y recomienda acciones en
base al costo-beneficio de las mismas
Evaluación de los
Sistemas de
Seguridad

Auditoría informática: identifica el nivel


“exposición” por la falta de controles
Seguridad y Auditoria Informática

Cuantitativas: Basadas en un Generan una lista de riesgos que


modelo matemático numérico pueden compararse entre sí con
que ayuda a la realización del facilidad por tener asignados valores
de la ocurrencia de los riesgos
trabajo.

Metodologías de Auditoría y
Control Interno informático
para evaluar el Sistema de
Seguridad

Cualitativas: Basadas en el criterio y raciocinio


humano capaz de definir un proceso de
trabajo, para seleccionar en base a la
experiencia acumulada.

También podría gustarte