Controale informatice
Un set de dispoziț ii, metodice, al căror scop este de a supraveghea funcț iile ș i atitudinile ș i
pentru aceasta permite verificarea dacă totul este realizat conform programelor adaptate, ordine
împărț ite ș i principii acceptate.
Orice activitate sau ac ț iune efectuată manual sau automat pentru a preveni,
corecta erorile sau neregulile care pot afecta funcț ionarea unui sistem
pentru a-ș i atinge obiectivele. Le controlează atunci când sunt concepute, dezvoltate ș i implementate
han de ser al menos completos, simples, fiables, revisable, adecuado y rentables.
În ceea ce prive ș te acest ultim aspect, va trebui să analizăm costul-risc al implementării sale.
[ CITARE Fer162 \ l 3082 ]
Se poate defini ca sistemul integrat în procesul administrativ, în
planificare, organizare, direcț ie ș i control al operaț iunilor cu scopul de a asigura
protejarea tuturor resurselor informatice ș i îmbunătăț irea indicilor de economie, eficienț ă
ș i eficienț a proceselor operaț ionale automatisate.[ CITATION Jor12 3082 ]
Controalele informatice reprezintă păstrarea confiden ț ialităț ii, integrită ț ii ș i
disponibilitatea informaț iilor. Acest lucru se realizează prin implementarea unui grup de
controles care includ politici, proceduri, structuri organizatorice ș i sisteme de
hardware ș i software. [ CITARE Ped131 3082 ]
Conform [CITARE Nic14 3082] securitatea informaț iei nu este un stat
ceea ce se atinge într-un anumit moment de timp ș i rămâne neschimbat, ci este
un proces continu care trebuie gestionat. Procesul de gestionare a
securitatea informaț iei este descrisă în standardul ISO/IEC 27001, care
constituie o normă certificabilă la nivel internaț ional. Această normă oferă un model
pentru proiectarea, implementarea, operarea, monitorizarea, revizuirea ș i îmbunătă ț irea
continua de un sistem de management al securită ț ii informa ț iei (SMSI). Se
plantează utilizarea modelului PDCA (Plan - planificare, Do - ac ț iune, Check - verificare)
verifica, Act - acț iona) pentru a realiza aceste obiective, unde este necesar să se efectueze
următoarele acț iuni în fiecare fază:
Planificare: stabilirea politicilor, obiectivelor, proceselor ș i procedurilor
de securitate informatică relevante pentru gestionarea riscurilor ș i îmbunătăț irea
securitatea informa ț iei, în conformitate cu politicile ș i obiectivele
globalii organizaț iei. În această etapă se realizează analiza riscurilor ș i se
selectează controalele care vor garanta securitatea informatică.
Implementa ț i ș i opera ț i politicile, controalele, procesele ș i
proceduri stabilite.
Verificare: evaluarea ș i măsurarea performanț ei sistemului de securitate informatică
împotriva politicilor ș i obiectivelor de securitate stabilite, precum ș i revizuirea
experien ț a practică dobândită, raportând rezultatele la maximă
adresă pentru revizuirea sa.
Ac ț ionaț i: întreprinde ț i ac ț iuni corective ș i preventive bazate pe
rezultatele auditului intern al SGSI ș i revizuirea de către conducere, pentru
lograr îmbunătăț irea continuă a sistemului de securitate informatică.
În mediul informatic, controlul se materializează în principal în
controllere de două tipuri:
Controale manuale: acelea care sunt executate de personalul din domeniu
usuaria o de informatică fără utilizarea uneltelor computaț ionale.
Controale automate: sunt, în general, cele încorporate în software.
să se numească acestea operaț iune, comunicare, gestionarea bazei de date,
programe de aplicaț ie, etc.
Controlul unui Sistem Informatic trebuie să fie parte integrantă a proiectării sale,
utilizatorii ș i inginerii de software trebuie să acorde o atenț ie deosebită controalelor
pe parcursul întregii vieț i a sistemului.
Tipuri de Controale
Controale preventive, pentru a încerca să evităm producerea de erori sau fapte
frauduloș i, cum ar fi software-ul de securitate care împiedică accesul la
personal [Link]:software de securitate care împiedică personalul
neautorizat să acceseze sistemul
Controale Detectivale; încearcă să descopere a posteriori erori sau fraude care nu
ar fi fost posibil să-i evităm cu controale preventive. Exemple: înregistrarea de
încercări de acces neautorizat, jurnalul activită ț ii zilnice pentru
detecta erori sau omisiuni.
Controale corective; încearcă să se asigure că toate erorile sunt corectate
identificaț i prin controalele detectoare. Exemple: recuperare de un
fiș ier corupt, bazat pe copiile de rezervă.
Componente de Control Intern Intern
Ambientul de control
2. Evaluarea riscului
3. Activită ț ile de control (politici ș i proceduri)
4. Informa ț ie ș i comunicare
5. Supraveghere
Relaț ia dintre metodele de control ș i obiectivele de control poate fi
a arăta prin următorul exemplu, în care un acelaș i set de metode de control se
utiliza pentru a satisface obiectivele de control atât de întreț inere cât ș i de securitate ale
[ CITATION Hec99 \l 3082 ]
Obiectivele de control al între ț inerii: a asigura că modificările de
procedurile programate sunt adecvat concepute, testate, aprobate ș i
implementate.
Obiectivul controlului de securitate al programelor: a garanta că nu se pot
efectuarea de modificări neautorizate în procedurile programate.
Importanț a Controalelor Informatice
Integritate: Asigurarea că datele sunt cele care se presupun
Disponibilitate: Garantarea func ț ionării corecte a sistemelor de
informaț ie
Evitarea Deș eurilor: Garantarea că nu se poate nega o operaț iune efectuată.
Confiden ț ialitate: Asigurarea că doar persoanele autorizate au
acces la resursele care sunt schimbate.
Autentificare: Asiguraț i-vă că doar persoanele autorizate au acces la
resursele.
Arii de Aplicare a controalelor informatice
Organizarea domeniului de informatică: Direcț ie, profiluri de posturi, diviziune a
muncă, stabilirea standardelor, politici.
Analiza, dezvoltarea ș i implementarea sistemelor: Metodologie standard de
dezvoltare, studii de fezabilitate, eficienț ă ș i eficacitate a analizei ș i dezvoltării
documente, întreț inere ș i implementare.
Operarea sistemului: Prevenirea ș i corectarea erorilor de operare, manipulare
informaț ii frauduloase. Securitate în operaț iune. Menț inerea oportunităț ii,
veridicitate, fiabilitate, suficienț ă în procesul de informaț ie.
Prelucrarea datelor de intrare: Procesul de informaț ie ș i emitere de
rezultate. Proceduri de captură. Procese integrale de încredere, veridice ș i exacte
la fel ca ieș irile.
Securitatea zonei sistemului
Securitate fizică ș i logică
Despre operarea sistemelor
Despre personal
Securitatea bazelor de date
Securitate în telecomunicaț ii
Securitate în reț ele ș i sisteme multiutilizator
CONTROL INTERNO INFORMATIC
Controlul Intern Informatic este o funcț ie a departamentului de Informatică a unei
organizaț ie, al cărei obiectiv este acela de a controla că toate activităț ile legate de
sistemele de informa ț ii automatizate să fie realizate conform normelor, standardelor,
proceduri ș i dispoziț ii legale stabilite intern ș i extern.
Controlul intern informatic verifică zilnic că toate activită ț ile de
sistemele de informaț ii să fie realizate respectând procedurile, standardele ș i normele
stabilite de conducerea organiza ț iei ș i/sau conducerea informatică, precum ș i
cerinț e legale.
Funcț ia controlului intern informatic este de a se asigura că măsurile care se
obț inute de mecanismele implantate de fiecare responsabil să fie corecte ș i valide.
Controlul intern informatic este de obicei un organ al personalului direcț iei departamentului
de informatică ș i este dotat cu persoanele ș i mijloacele materiale oferite pentru
comitete care i se încredinț ează.
Controlaț i ca toate activităț ile să fie realizate conform procedurilor
ș i normele stabilite, evaluarea bontăț ii lor ș i asigurarea respectării acestora
norme legale.
Consultarea cu privire la cunoaș terea normelor.
Colabora ț i ș i sus ț ineț i muncă de audit informatic, precum ș i a
auditorii externi ai grupului.
Definirea, implementarea ș i executarea mecanismelor ș i controalelor pentru a verifica realizarea
de grăsimea adecvată a serviciului informatic, ceea ce nu trebuie considerat
cum că implantarea mecanismelor de măsurare ș i responsabilitate a
logro de aceste niveluri se află exclusiv în func ț ia de control
interna, si nu că fiecare responsabil de obiective ș i resurse este responsabil de
aceste niveluri, precum ș i a implementării mijloacelor de măsurare adecvate.
Între funcț iile sale specifice se numără:
A răspândi ș i a controla respectarea normelor, standardelor ș i procedurilor la
personal de programatori, tehnicieni ș i operatori.
Proiectarea structurii Sistemului de Control Intern al Direcț iei de Informatică în
siciunea aspecte:
Dezvoltare ș i întreț inere a software-ului de aplicaț ie.
Exploatarea serverelor principale
Software de bază
Reț ele de Calculatoare
Securitate Informatică
Licenț e de software
Relaț ii contractuale cu terț i
Cultura de risc informatic în organizaț ie
CONTROL INTERNO INFORMATIC (SISTEM)
Un sistem de control intern informatic trebuie să asigure integritatea, disponibilitatea
şi eficacitatea sistemelor informatice prin intermediul mecanismelor sau activităţilor de control.
Aceste controale, atunci când sunt concepute, dezvoltate ș i implementate, trebuie să fie simple,
compleț i, de încredere, revizabili ș i economici.
Pentru a implementa aceste controale, trebuie să se cunoască anterior configura ț ia tuturor
sistemul pentru a identifica elementele, produsele ș i uneltele care există ș i
a determina în acest fel unde pot fi implantate, precum ș i pentru a identifica posibilele
riscuri.
Pentru a cunoaș te configuraț ia sistemului, trebuie documentat:
Mediu de re ț ea: schema, configura ț ia hardware ș i software a
comunicări ș i schema de securitate a reț elei.
Configurarea computerelor principale din punct de vedere fizic,
sistem de operare, bibliotecă de programe ș i set de date.
Configurarea aplicaț iilor: procesul de tranzacț ii, sistemul de gestionare de
bază de date ș i mediu de procese distribuite
Produse ș i instrumente: software de programare, design ș i documenta ț ie,
software de gestionare a bibliotecii.
Securitatea calculatorului principal: sistem de înregistrare ș i acces al utilizatorilor,
identificarea ș i verificarea utilizatorilor, integritatea sistemului.
Odată ce se deț ine această documentaț ie, va trebui definit:
Politici, norme ș i tehnici pentru proiectarea ș i implementarea sistemelor de
informaț ii ș i controalele respective.
Politici, norme ș i tehnici pentru administrarea centrului de calcul ș i reț ele
de computere ș i controalele lor respective.
Politici ș i norme care asigură integritatea, confidenț ialitatea ș i disponibilitatea
de datele ș i controalele respective.
Politici ș i norme care reglementează procedurile de schimbare, testare ș i actualizare
de programe ș i controalele lor respective.
Politici ș i norme de instalare, actualizare ș i utilizare a licenț elor software-ului
bază, de reț ea ș i de utilizator ș i controalele respective.
Politici ș i norme care să permită implementarea într-o organiza ț ie a unei culturi de
riscul informatic, care va include următoarele medii:
Direc ț ia Generală, prin politici generale privind sistemele de
informaț ii referitoare la tipul de afacere al acesteia.
Direcț ia de informatică, prin crearea ș i difuzarea procedurilor,
standarde, metodologii ș i norme aplicabile tuturor domeniilor de informatică astfel
cum de utilizatori.
Control Intern Informatic, va defini controalele periodice de efectuat în fiecare
una dintre funcț iile informatice, în funcț ie de nivelul de risc al fiecăreia
ele vor fi de natura preventivă, detectivă ș i corectivă.
Audit intern IT; va revizui periodic structura de control
interna atât în designul său, cât ș i în respectarea acestuia de către fiecare dintre
zone definite în el ș i în funcț ie de nivelul de risc.
CONTROL INTERNO INFORMATIZAT (DOMENII DE APLICARE)
CONTROALE GENERALE ORGANIZATIVE
Sunt baza pentru planificare, control ș i evaluare de către conducere
General al activită ț ilor Departamentului de Informatică, ș i trebuie să con ț ină
următoarea planificare:
Planul Strategic de Informaț ii realizat de Comitetul de Informatică.
Plan Informatic, realizat de Departamentul de Informatică.
Plan General de Securitate (fizică ș i logică).
Plan de Contingenț ă în cazul dezastrelor.
CONTROLE DE DEZVOLTARE Ș I MENTENANȚĂ A SISTEMELOR DE
INFORMAȚIE
Permit atingerea eficacităț ii sistemului, economie, eficienț ă, integritate a datelor,
protecț ia resurselor ș i conformitatea cu legile ș i reglementările prin metode
cum ar fi Ciclu de Viaț ă al Dezvoltării Aplicaț iilor.
CONTROALE DE EXPLOATARE A SISTEMELOR DE INFORMA ȚIE:
Au de-a face cu gestionarea resurselor atât la nivelul planificării, achiziț iei ș i utilizării
de hardware, precum ș i procedurile de instalare ș i execuț ie a software-ului.
CONTROALE ÎN APLICA ȚII: Fiecare aplica ț ie trebuie să aibă controale
incorporate pentru a garanta intrarea, actualizarea, ie ș irea, valabilitatea ș i între ț inerea
completi ș i exacț i ai datelor.
CONTROALE ÎN SISTEMELE DE GESTIONARE A BAZELOR DE DATE: Trebuie să
verificaț i gestionarea datelor pentru a asigura integritatea, disponibilitatea ș i securitatea acestora.
CONTROALE INFORMATICE ASUPRA RE ȚELELOR: Au legătură cu
design, installation, maintenance, security and operation of the networks installed in a
organizaț ia fie că sunt centrale ș i/sau distribute.
CONTROALE PRIVIND COMPUTERELE Ș I REȚELELE LOCALE DE ZONĂ: Se
se relaț ionează cu politicile de achiziț ie, instalare ș i suport tehnic, atât pentru hardware
cum ar fi software-ul de utilizator, precum ș i securitatea datelor care sunt procesate în acestea.