Control Interno Informático
Administración de los Sistemas de Información
Introducción
Los Sistemas de Información ha desarrollado una serie de amenazas y dificultades en el contexto
de las empresas tanto externa como internas, como son por ejemplo el robo de información,
hackers, crackers.
Igualmente las empresas públicas y privadas están valorando
cada día más la creciente importancia que representa mantener
sistemas informáticos seguros, confiables y confidenciales, que
eviten o prevengan la ocurrencia de errores u operaciones
ilegales a partir de debilidades en los sistemas de control.
Introducción
La información ya no es accesible
Problemas por la
directamente al ojo humano.
aplicación de TIC en el
tratamiento de datos:
Facilidad para modificar la información que reside en los medios de
almacenamiento sin dejar rastros (fenómeno de “volatilidad”) de los datos.
Gran parte de los controles se delegan al propio sistema
informático, “controles programados”.
Se depende para el acceso a la información de profesionales
informáticos.
Introducción
• Establecer la seguridad y protección de los activos de la empresa.
• Promover la confiabilidad, oportunidad y veracidad de las registraciones, y la
emisión de la información de la empresa.
• Incrementar la eficiencia y eficacia en el desarrollo de las operaciones y actividades
Objetivos del
Control de la empresa.
• Establecer y hacer cumplir las normas, políticas y procedimientos que regulan las
actividades de la empresa.
• Implementar los métodos, técnicas y procedimientos que permitan desarrollar
adecuadamente las actividades, tareas y funciones de la empresa.
Control
Conjunto de disposiciones metódicas, cuyo fin es vigilar las
funciones y actividades de las empresas y para ello permite
verificar si todo se realiza conforme a los programas adoptados,
ordenes impartidas y principios admitidos.
El control es una función administrativa;
consiste en verificar que las diferentes
actividades que se realizan en una
organización tiendan a alcanzar sus
objetivos.
Control interno es el conjunto de normas, reglas, directivas e
instrucciones que los responsables de una organización establecen
a fin de coordinar, dirigir y controlar en la ejecución de las tareas
que se realizan.
Control
Influencia directiva, intenta que las actividades se realicen de modo
produce dos tipos de tal que produzcan determinados resultados o alcancen objetivos
acciones según sea el específicos predefinidos.
ámbito donde se aplique:
Influencia restrictiva, la acción se ejerce de modo tal que evite que las
actividades produzcan resultados no deseados.
Control Interno
Por la necesidad de evaluar y satisfacer la eficiencia, eficacia, razonabilidad,
oportunidad y confiabilidad en la protección, salvaguarda y seguridad de los bienes
de una empresa.
El control nace
interno
Para controlar el desarrollo de actividades, operaciones y resultados que se espera
obtener en el desempeño de las funciones y operaciones de toda la empresa.
permite
Establecer los estándares que ayudan a obtener la
información necesaria para evaluar el cumplimiento adecuado
de los planes y programas previamente definidos.
Ayudar a comparar lo que se alcanzó realmente
contra lo esperado.
Retroalimentar con mejoras y correcciones los planes y
programas que servirán de base para el futuro.
Control Interno
El control interno es el • Asegurar la protección y salvaguarda del
conjunto de medidas que patrimonio y la calidad
contribuyen al dominio finalidad • La aplicación de las instrucciones de la
de la empresa. dirección para favorecer la mejora de las
actuaciones
Es el conjunto de normas, reglas directivas e instrucciones que forman el
plan de la organización y todos los métodos y procedimientos que se
adoptan para asegurar que las amenazas sean mitigadas o detenidas y que
los componentes sean resguardados, restringidos o protegidos.
Control Interno
•Establecer estándares, medir su cumplimiento y evaluar el
alcance real de los planes y programas, comparado con lo
realmente alcanzado.
• Ayudar en la protección y salvaguarda de los bienes
y activos de las empresas.
• Contribuir a la planeación y evaluación correctas del
• Ayudar permanentemente en el cumplimiento de las funciones, actividades y operaciones de
desarrollo de la empresa. las empresas.
• Gestionar la empresa (planeación y el control son actividades de
dirección).
Elementos de Control
Elemento característica o condición a controlar.
Método / Sensor para medir las características o condiciones
controladas, es decir instrumento para medir el rendimiento.
Un medio para comparar los resultados reales con los
estándares y evaluar las diferencias
Un medio para efectuar cambios en el sistema a fin de ajustarlos
a las necesidades.
Grupo de control: equipo de control para
comparar los datos medidos con el Grupo activante: que es capaz de
rendimiento planeado. producir un cambio operante, realizar la
acción correctiva correspondiente.
Determina la necesidad de corrección y envía
la información a los mecanismos que deben
normalizar o corregir.
Etapas de control
En esta especificación se incluye, la
precisión con que se medirá el parámetro a
Etapas de Control verificar, el método de medición y el
instrumento sensible que se aplicará, la
periodicidad en la aplicación y hasta los
responsables de esta tarea.
1 Establecimiento de estándares: determinar el/los
parámetro/s sobre los cuales se ejercerá el control y,
posteriormente, el estado o valor de esos parámetros
considerado deseable.
2 Comparación o diagnóstico: implica el cotejo entre los
resultados reales con los deseables. En esta etapa se investiga las causas
de las desviaciones que acompañarán un informe con las diferencias
detectadas, para ser fuente de información de la siguiente fase.
Determinación de acciones correctivas. Lleva implícita una decisión
3 corregir o dejar como está.
4 Ejecución de las acciones correctivas Sin ésta, el control será estéril,
inútil e incompleto. Por ello, se considera que sin esta etapa simplemente no ha
existido una acción de control.
Características Control Interno
Oportuno
Esta característica es la esencia del control, Cuantificable
1 debido a que es la presentación a tiempo de 2 Para que se puedan comparar los resultados alcanzados
los resultados obtenidos con su aplicación. contra los esperados, es necesario que sean medibles
en unidades representativas de algún valor numérico
para así poder cuantificar, porcentual o numéricamente
lo que se haya alcanzado.
Confiable
3
Para que el control sea útil, debe señalar
resultados correctos sin desviaciones ni
alteraciones y sin errores de ningún tipo, a fin de Estándares y normas de evaluación
que se pueda confiar en que dichos resultados 4
Al medir los resultados alcanzados, deberán
siempre son valorados con los mismos compararse de acuerdo con los estándares y normas
parámetros. previamente establecidos, a fin de contemplar las
mismas unidades para planear y controlar.
Principios de Control
Un principio básico a tener en cuenta cuando se
quiere implementar un control, es analizar el costo
de la instrumentación del mismo. Se considera que
este costo debe ser menor al beneficio (potencial o
real) que se obtiene con su implementación.
Ejemplos Control Interno
1. Control de asistencia de los trabajadores.
2. Delimitar funciones y responsabilidades en todas las áreas de la entidad.
3. Hacer un conteo físico de los activos que en realidad existen en la empresa y cotejarlos
con los que están registrados.
4. Analizar si las personas que realizan el trabajo dentro y fuera de la empresa es el
adecuado y lo están realizando de una manera eficaz.
5. Tener una numeración de los comprobantes en forma consecutiva y de fácil manejo
para las personas encargadas de obtener información de estos.
6. Controlar el acceso de personas no autorizadas a los diferentes departamentos de la
empresa.
7. Verificar que se están cumpliendo con todas las normas tanto tributarias, fiscales y
legales.
8. Analizar si los rendimientos financieros e inversiones hechas están dando los resultados
esperados
Tipos de control
Miden las
Correctivos desviaciones e
informan sobre ellas
De acuerdo a su
objetivo
Prescinden de la medición e
No correctivos información de los desvíos
que se pueden producir
Comparan los
Retroalimentados resultados obtenidos
con los esperados
De acuerdo a su
marco temporal Previenen la
ocurrencia de
Prealimentados
resultados
indeseados
••••
Control Interno Informático
Controla diariamente que todas las actividades de los Sistemas de
Información, se realizan cumpliendo los procedimientos, estándares y normas
fijados por la Dirección de la Organización y/o la Dirección de Informática, así
como los requerimientos legales.
1 2 3 4 5
Implementar Establecer
Promover la métodos, técnicas acciones
Establecer como
confiabilidad, y procedimientos Implementar y necesarias para el
prioridad la
oportunidad y necesarios para el hacer cumplir adecuado diseño e
seguridad y
veracidad de los eficiente desarrollo normas, políticas implementación
protección de la
datos, su de las funciones, y procedimientos de sistemas
información, del
procesamiento en actividades y que regulen las computarizados, a
sistema de
el sistema y la tareas de los actividades de fin de que
información y de
emisión de servicios sistematización permitan
los recursos
resultados para la computacionales de la empresa. proporcionar
informáticos de la
empresa. satisfaciendo los eficientemente los
empresa.
requerimientos de servicios
la empresa. informáticos en la
empresa.
Sistema de Control Interno Informático
Cualquier actividad o acción realizada manual y/o automáticamente para
prevenir, corregir errores o irregularidades que puedan afectar al
funcionamiento de un sistema para conseguir sus objetivos.
Correctivos:
Preventivos: facilitan la vuelta a la
para tratar de evitar el normalidad cuando se han
hecho, (control de acceso producido incidencias,
que impida los ingresos no Detectivos: (recuperación de archivos
autorizados al sistema). cuando fallan los preventivos para dañados a partir de las copias
tratar de conocer cuanto antes el de seguridad).
evento, (registro de intentos de
acceso no autorizados, el registro de
la actividad diaria para detectar
errores u omisiones, etc.)
Control Interno Informático
• Completos.
Condiciones para • Simples.
diseñar, desarrollar e • Fiables.
implementar Controles • Revisables.
Informáticos • Adecuados.
• Rentables.
Los controles internos en el entorno informático continúan
evolucionando a medida que los sistemas informáticos son más
complejos
Clasificación del Control Interno Informático
Controles • Tratar de evitar o prevenir una acción
• Ejemplo: Software de seguridad evita los accesos
Preventivos no autorizados
• Cuando fallan los preventivos para tratar de
Controles conocer cuanto antes el evento
Detectivos • Ejemplo: Registro de intentos de acceso no
autorizados
• Facilitan la vuelta a la normalidad cuando se han
Controles producido fallas
• Ejemplo: Recuperación de un archivo dañado a
Correctivos partir de las copias de seguridad
Control Interno Informático
Aplicados sobre las actividades que se desarrollan “alrededor” de
Control del entorno una aplicación. Son aquéllos relacionados con la operación de los
programas. También incluye el control de las actividades de
diseño y mantenimiento de las aplicaciones.
Son los mecanismos de validación incorporados en los
Control programados programas que procesan las operaciones de una entidad, son
procedimientos de verificación y validación ejecutados por los
programas de una aplicación que se ejecutan en forma
automática.
- prueba de sumas cruzadas (sumar desde varias
fuentes el mismo ítem).
- prueba de balanceo cero (asegura que los créditos
son iguales a los débitos).
- control de procesamiento duplicado (aseguran que
una transacción no se procese dos veces).
Cuadro de Control Interno Informático
sobre los procedimientos
sobre la
sobre el análisis, desarrollo e de entrada de datos, el
organización del sobre la operación del sobre la seguridad del área de
implementación procesamiento de
área de sistema sistemas
de sistemas información y la emisión
informática
de resultados
•Dirección •Estandarización de metodologías •Prevenir y corregir los •Verificar la existencia y •Controles para prevenir y evitar las
•División del trabajo para el desarrollo de proyectos errores de operación funcionamiento de los amenazas, riesgos y contingencias que
•Asegurar que el beneficio de los • Prevenir y evitar la procedimientos de captura inciden en las áreas de sistematización
•Asignación de de datos
responsabilidad y sistemas sea el óptimo manipulación fraudulenta de •Controles sobre la seguridad física del
autoridad •Elaborar estudios de factibilidad la información •Comprobar que todos los área de sistemas
del sistema • Implementar y mantener la datos sean debidamente • Controles sobre la seguridad lógica de
•Establecimiento de procesados
estándares y métodos •Garantizar la eficiencia y eficacia seguridad en la operación los sistemas
en el análisis y diseño de sistemas •Mantener la confiabilidad, •Verificar la confiabilidad, •Controles sobre la seguridad de las
•Perfiles de puestos veracidad y exactitud del
•Vigilar la efectividad y eficiencia oportunidad, veracidad y bases de datos
suficiencia en el procesamiento de datos
en la implementación y •Controles sobre la operación de los
mantenimiento del sistema procesamiento de la •Comprobar la oportunidad, sistemas computacionales
información. confiabilidad y veracidad en
•Optimizar el uso del sistema por la emisión de los resultados • Controles sobre la seguridad del
medio de su documentación del procesamiento de personal de informática
información •Controles sobre la seguridad de la
comunicación de datos
•Controles sobre la seguridad de redes
y sistemas multiusuarios
Control Interno Informático Implementación
Gestión de SI: políticas, pautas y normas
técnicas que sirvan de base para el diseño e
implementación de los SI y los controles
correspondientes.
Gestión de los Sistemas, controles sobre
la actividad y funciones de apoyo.
Seguridad controles sobre integridad del
sistemas, confidencialidad y
disponibilidad
Gestión del cambio
Control Interno y Auditoría Informático
Control Interno Informático Auditor Informático
Conocimientos especializados en Tecnología de la Información
Verificación del cumplimiento de controles internos, normativa y
Similitudes procedimientos establecidos por la Dirección de Informática y la Dirección
General para los sistemas de información
Análisis de los controles en el día a día Análisis de un momento
informático determinado
Informa a la Dirección del Departamento Informa a la Dirección General de
de Informática la Organización
Diferencias Sólo personal interno Personal interno y/o externo
El alcance de sus funciones es únicamente Tiene cobertura sobre todos los
sobre el Departamento de Informática componentes de los sistemas de
información de la Organización
Seguridad y Auditoria Informática
SEGURIDAD DE LOS SI Se define como la doctrina que trata
de los riesgos informáticos o creados por la informática,
donde la auditoría esta involucrada en el proceso de
protección y preservación de la información y de sus medios
de proceso.
Nivel de seguridad informática en una organización es un objetivo a
evaluar y está directamente relacionado con la calidad y eficacia de
un conjunto de acciones y medidas destinadas a proteger y
preservar la información de la entidad y sus medios de proceso.
riesgos protegerse y preservar CONTRAMEDIDAS
informáticos a la entidad
Seguridad y Auditoria Informática
La normativa: debe definir de forma clara y precisa todo lo que
debe existir y ser cumplido.
La organización: la integran personas con funciones específicas y
los procedimientos definidos metodológicamente y aprobados por
la dirección de la empresa.
Las metodologías: que son necesarias para desarrollar cualquier
proyecto de manera ordenada y eficaz.
Los objetivos de control: son los objetivos a cumplir en el control
de procesos.
Los procedimientos de control: son los procedimientos operativos
de las distintas áreas de la empresa.
Seguridad y Auditoria Informática
Análisis de riesgos: facilita la “evaluación”
de los riesgos y recomienda acciones en
base al costo-beneficio de las mismas
Evaluación de los
Sistemas de
Seguridad
Auditoría informática: identifica el nivel
“exposición” por la falta de controles
Seguridad y Auditoria Informática
Cuantitativas: Basadas en un Generan una lista de riesgos que
modelo matemático numérico pueden compararse entre sí con
que ayuda a la realización del facilidad por tener asignados valores
de la ocurrencia de los riesgos
trabajo.
Metodologías de Auditoría y
Control Interno informático
para evaluar el Sistema de
Seguridad
Cualitativas: Basadas en el criterio y raciocinio
humano capaz de definir un proceso de
trabajo, para seleccionar en base a la
experiencia acumulada.