Documenti di Didattica
Documenti di Professioni
Documenti di Cultura
Capitulo 1
1.1 INTRODUCCION
deberia
La
information
ser
protegido,
que
ya
es
tratada
que
la
en
misma
una
es
organization
la
base
de
es
un
recurso
la
mayoria
de
la
information
critico
que
las
decislones
es
exacta
de
controles
exigencias
sislemas
lener
estar
una
seguridad
disponible
intemos
legales
materias
de
razonable
se
infonnaticos
en
automaticos
cuando
sobre
necesita
es
necesario
de
Derecho
procesamiento
de
la
si
ser
confidential,
ademas
ayudan
la
cumplir
Informatico
informacion
fiincionan
implementation
asegurar
de
con
que
acuerdo
las
los
a
esc&ndaios
contables
aumento
en
la
(publicas
privadas)
por
(por
ejemplo,
al
Tespecto
necesidades
organizaciones
durante
los
de
o
sensibilizacion,
el
la
busqueda
afios
principios
de
control
la
transparencia
ultimos
de
tanto
de
la
la
de
decada
como
La
existencia
Oxley
Act,
gestion
eficiencia
catalizadores
la
reguladores
intemo.
Saibannes
en
como
los
como
en
para
los
la
de
el
un
provocado
las
una
activo
de
nueva
normativa
COSO...),
mas
intemos
los
un
organizaciones
informe
procesos
mejora
ban
de
ban
de
las
las
actuado
mecanismos
de
RA - MA
Entramos asi en una fase de tnadurez tie las organrzacicnes, en las que la
mejora de la eficiencia y el control de sus actividades cotnlenzan a ser una de ias
necesidades basicas.
la
La
creciente
dependencia
de
las
organizaciones
sus
procesos
de
de
lo
anterior,
el
aumento
la
cornplejidad
de
Los
(tanto
los
La globalization.
de
normativa
la
mayor
informacion
europea
sus
cuatro
de
informacidn
Sistema
de
de
dia
autosizacidn
crjterios
como
Integrado
gana
de
grandes
importancia
de
dia
de
soporte
a
de
todos
la
el
control
es
el
hecho
organismos
autorizacion,
Gestion
que
sus
el
procesos
Seguridad
de
ei
(SGSI),
que
la
que,
gestion
por
dcline,
fomemo
del
del
no
de
Asi
mismo
se
incorpora
iniciaimente
como
apoyo
las
a
ejemplo,
como
uso
de
uno
los
mas
que
la
de
sistemas
establecimiento
es
ha
sido
Ciencia
conocida
la
la
por
la
Sociedad
Tecnologia,
como
LORTAD,
Informacion
eiaborada
para
de
en
de
Secretaria
de
la
de
Estado
Informacion
cumplimiento
de
la
Comercio
lo
del
dispuesto
sistemas
(B2B),
como
mejora
de
de
los
abierto
comercio
orientada
procesos
la
de
puerta
eiectrdnieo,
clientes
finales
comerciahzacion
nuevos
riesgos
tanto
entre
(B2Q,
que
de
productos
derivados
organizaciones
han
impulsado
pero
de
la
la
!a
vez
necesidad
de
aumento
de
la
cornplejidad
de
los
sistemas
de
informacion
la
de
el
un
EI
la
auditona
financiera
luncion
y
de
auditona
de
procedimientos,
Interno
sistemas
estandares
Informatico
de
controla
informacidn
normas
fijados
diariamente
sean
por
la
que
realizadas
todas
cumpliendo
Direction
de
la
las
los
Organization
reflejo
posteriormente,
Control
actividades
La
medidas
Organizaciones
la
de
Datos
los
infocmatici
que
de
Sociedad
sobre
pagadores
del
(LSS1),
la
mismos,
Proteccion
de
Telecomunicaciones
han
de
de
Derivado
Ley
Servicios
Ministerio
de
Electromco
anterior
Ley
que
mision
se
del
obtienen
Control
Interno
de
mecartismos
los
Informatico
es
implantados
asegurarse
por
cada
staff
de
personas
de
que
responsable
las
sean
correctas y vdlidas.
Control
Departamento
de
Interno
Informitico
Informatics
suele
esta
ser
dotado
un
drgano
de
las
la
Direccion
rnedios
de!
materiales
Controlar
que
procedimientos
*
Los
reguladores,
apiicable
sobre
procesos
de
de
Proteccion
pendiente
de
los
gestion.
de
que
empezaron
Sistemas
Los
Datos
desarrollo,
de
generar
mformacion
ejemplos
m&s
(LOPD
estando
en
de
las
conocidos
adelante
subsistente
el
normativa
espectfica
organizaciones
son
la
en
este
Reglamento
Ley
todas
y
normas
las
actividades
fijados,
sus
Organica
documento),
de
Medidas
Asesorar sobre el conocimiento de las normas.
evaluar
se
realizan
su
bondad
cumpliendo
y
asegurarse
los
de!
6 AUDHORIA PE
implantar
logro
debe
de
Auditona
mecanismos
los
grados
adecuados
como
que
la
en
responsable
objetivos
de
la
asi
controles
servicio
como
logro
de
recursos
de
de
Control
es
para
informatico,
implantacion
del
funcion
y
del
la
responsabilidad
exclusivamente
Informatica,
de
las
ejecutar
considerarse
medida
de
RA-MA
los
esos
cual
no
mecanismos
lo
de
niveles
Interno,
responsable
comprobar
se
sino
de
esos
ubique
que
cada
niveles,
asl
evi'dencias
mantiene
la
informatica
locales,
PC,
en
etc.)
los
y
diferentes
entornos
sistemas
informaticos
(cenTrales,
(produccion,
departamentales,
desarrollo
redes
pruebas)
Informatica
determinar
integridad
organizacion
Auditona
parar
de
utiliza
sustenta
es
si
el
un
los
datos,
confirma
la
los
de
recoger,
informatizado
lleva
eficientemente
proceso
sistema
cabo
eficazmente
recursos.
consecucion
de
agrupar
salvaguarda
De
los
este
los
evaluar
activos,
fines
modo
objetivos
y
los
la
de
la
auditona
tradicionales
de
la
auditona:
el
F.i
cumplimiento
de
procedimientos,
norm
as
controles
dictados.
casos,
auditor
y
evalua
procedimientos
mecanizadas
ya
no
de
es
comprueba
auditona,
posible
que
Controles
sobre
la
calidad
eficiencia
del
desarrollo
mantenimiento
El
Organizacion
Controles en las redes de comunicaciones.
seguridad
control
intemo
informatica
o
bien
es
sobre
el
clasifican
el
uso
del
manualmente
los
procedimientos
datos,
por
de
revisar
responsable
diseno
el
de!
lo
que
se
de
software.
debera
informar
funcionamiento
tiempo
desarrollando
los
En
la
muchos
informatizados
emplear
software
Direccion
controles
los
aplicando
de
de
la
irnpiantados
Se
pueden
establecer
tres
grupos
de
funciones
realizar
por
un
auditor
informatico:
La
auditor
momentos
compiejos,
calculan
determinados
mas
incluyendo
veriftcar
resumen,
en
informativos
(su
puede
responsabilidad
puede
asignarsele
responsabilidad
la
o Normas de seguridad.
o Control de informacion clasificada.
o Control dual de la seguridad informatica.
estar
asignada
de
Participar
en
las
implantacion
revisiones
explotacion
durante
de
despues
aplicaciones
del
diseno,
informativas,
realizacidn,
asi
como
en
control
Revisar
para
yjuzgar
verificar
Direccion,
los
su
controles
adecuacion
requisitos
legales,
irnpiantados
a
las
en
ordenes
proteccion
los
e
de
sistemas
informativos
instrucciones
de
confidencialidad
la
y
8 AUBITORjA
DE
TECNOLOGtAS
StSTEMAS
DE
S RA-MA
los
Muchos
actuales
seguridad
auditores
los
evolution
de
controles
responsables
informatica
se
objetivos
pasan
ambas
internos
de
tras
al
profesionales
fueron
Control
su
campo
funciones
de
de
paso
una
sido
vez
Interno
por
Control
control
ha
espectacuiar
auditores.
Informdtico
la
Interno
Se
De
durante
hecho,
recibieron
formacidn
en
In^rmatico
debido
auditoria,
campos
puede
manual
la
muchos
de
formation
en
auditoria.
a
Ja
analogos
ultima
el
control
interno
como
jsara
"cualquier
prevenir,
actividad
action
errores
corregir
Numerosos
similitud
que
de
propician
Los
Aunque
ambas
figuras
conviene matizar (vease figura 1.1).
tienen
objetivos
eomunes,
existen
diferencias
que
controles
evolucionando
hoy
complejos.
Los
software
han
empleaban
internos
en
dia
progresos
que
en
producen
eri
manera
significative
para
que
controlar
los
el
se
de
tradicionalmente
utilizan
medida
qqe
modificado
se
entorno
sistemas
la
tecnologta
los
informatico
informaticos
de
los
soportes
continuan
se
procedimientos
procesos
de
vuelven
flsicos
que
aplicaciones
de
se
para
IT'- ri'f
..
SIMILITUDES
defmir
automaticamente
y/o
Personal intemo. .
Conocimientos especializados en Tecnologia de la Information.
Verification del cuinplimiftnto de controles internos, normativa y
procedimientos establecidos por la Direction de Informatica y la
Direction General para los sistemas de information.
Para
asegurar
la
integridad,
requieren*^cOrnpiejos
mecanismo.s
automaticos.
interesante
Resulfa
servidor/cliente
automaticos,
son
control,
observar,
avanzados,
otros
disponibilidad
de
aunque
completamente
la
sin
efieacia
de
mayoria
embargo,
que
algunos
controles
manuales,
los
de
los
hasta
en
son
muchos
sistemas
cuales
los
se
son
sistemas
completamente
dependen
de
una
se
ban
los
objetivos
de
los
controles
informaticos
DIFERENCIAS
Analisis de un memento
informitico determinado.
fnforma a la Direction
General de la Organization.
Personal interno y/o extemo.
Tiene cobertura sobre todos
1 los componentes de los
sistemas de information de la
Organizacidn.
Controles
detectives:
conocer
cuanto
accesos
no
antes
cuando
el
autorizados,
fallan
eyersto.
el
los
Por
registro
preventivos
ejemplo,
de
la
el
actividad
de
diaria
tratar
de
interims
de
para
detectar
Controles
correctivos:
facilitan
la
vuelta
la
normaJidad
para
registro
cuando
se
han
Como
resulta
el
importante
objetivos
hecho
de
control
de
que,
umvocamente
datos
concepto
conocer
se
con
de
la
ios
controles
relation
objetivos
bistdricamente,
un
objetivo
conseguia
de
se
que
origino
existe
en
entre
auditoria.
cada
metodo
de
(por
ejemplo,
la
la
de
manteniendo
Se
la
profesion
los
de
control
sencillamenie
RA-MA
trata
metodos
de
un
control
sala
de
de
tema
ha
auditoria,
control,
diftcil
de
los
por
estado
seguridad
el
Para
los_detalles
de
cerrada
embargo,
complcjos,
procesos
medida
los
controles
integrados
en
que
los
sistemas
informaticos
los
que
se
han
informaticos
evolucionado
atenuan
las
se
han
hasta
diferencias
vuelto
mas
convertirse
en
entre
Por
del
ejemplo,
entre
software
del
en
los
las
sistema,
de
los
porque
sistemas
intorrriaticos
programas,
el
mismo
puede
de
los
datos
grupo
de
mdtodos
de
configuration
como
los
esquema
de
del
sistema
es
distintoT"niveles~dc
necesario
cbntroP
documentar
elementos
acceso
de
las
los
apiicaciones
la
comunicaciones,
descripcion
del
telecomunicaciones,
ordenadores
criticas
red,
descripcion
de
control
entomos
consideraciones
de
la
software
de
de
relativas
base
la
configuracion
que
se
utiliza
red,
situation
que
soportan
seguridad
de
la
red.
categorias
resultar
dificil
objetivos
de
general
actuates
seguridad
la
as!
red:
hardware
difercncia
conocer
red,
de
Entorno
con
como
Sin
la
relationados: * .....
Have).
la
llegar
de
asociado
ficheros
ordenadores
RA-MA
de
control
ver
Configuracion
del
.entornb"
del
base:
ordenador
sistemtf'
'Speiat
configuracion
vo,
software
del
con
soporte
fisico,
particiones,
entornos
control
satisfece
La
control
relation
puede
conjunto
de
que
existe
demostrar
metodos
entre
mediante
de
control
los
ei
se
metodos
siguiente
utiliza
paxa
de
control
los
el
que
un
de
control
ejemplo,
en
satisfacer
objetivos
objetivos
de
mismo
Objetivo
de
Control
modificaciones
de
asegurar
mantenimiento:
los
procedimientos
que
Objetivo
de
pueden
Control
efectuar
de
seguridad
cambios
de
no
programados
en
los
que
no
se
procedimientos
de
los
controles
elementos
pueden
de
la
interdependientes.
impiantarse
Tecnologia
de
Por
es
ellc
configuracibn
del
sistema,
con
el
herramientas
que
existen
para
saber
objeto
varies
la
niveles
Informaci6n
importante
de
donde
Uegar
identificar
pueden
los
La
analizar
conocer
elementos,
impiantarse
de
programas,
del
acceso,
base:
ordenador
registro
identificar
information,
verificar
integridad
del
usuarios,
sistema,
control
controles
de
la
implantation
de
un
sistema
de
controles
internos
informaticos
habra
que definir;
diferentes.
exige
desarrollo
Gestion
de
tecnicas
que
sistemas
sirvan
de
de
pollticas,
informacion:
base
para
el
diseno
pautas
la
implantation
normas
de
los
para
supervisibn, etc.
estan
programados.
Los
Seguridad
de
Para
garantizar
programas:
autorizados
las
software
hjizxamiimfas:
de
Productos
tanto
los
de
evaluation
productos
controles,
la
y
asi
datos
de
y
sistemas:
otras
controles
funciones
sobre
de
la
apoyo
actividad
al
sistema,
de
los
centres
incluyendo
la
diversos
bien
Administracion
Seguridad:
incluye
implantados
en
las
el
tres
software
ciases
del
de
controles
sistema:
integridad
fundamentales
dei
sistema,
RA-MA
Gestion
de
del
separacion
cambio:
software
controies
de
las
de
pruebas
procedimientos
3a
para
production
la
migration
RA-MA
nivel
de
Control
interno
periodicos
ha
Informatico:
realizar
en
cada
de
definir
una
de
las
los
diferentes
funciones
condoles
informaticas,
de
objetiyos
plasmaran
de
en
ser
preventives
los
controies
de
las
negocio
los
dentro
de
crea
detection.
constantemente
de
la
del
marco
procedimientos
estabiecidos
desviaciones
cambios
oportunos
Realizara
Direccion
interno
organization
controies,
de
la
y
asi
Estos
y
de
informando
sugiriendo
como
Informatica
se
podran
revision
Informatico
Informatica
en
!a
aplicable.
Interno
de
los
legal
control
periodicamente
Control
convenientes
toda
de
cuantos
transmitira
la
cuitura
DIRECCION
POLITICAS
exigencias
internas y
DIRECTRICES
i.ROiJricAi
extemas
\OJLTUR/t,
La
sea
implantation
realizada
por
de
fases
una
(vease
poiitica
en la
cultura
figura
sobre
ia
seguridad
requiere
por la
que
Direction.
Direccion
de
han
definir
de
information
Negocio
en
la
base
Direccion
poiitica
a
las
y/o
de
Stitemas
directrices
exigencies
del
de
para
negocio,
Informacion
los
(SI):
sistemas
de
podran
ser
que
intemas o extemas,
Direccion
del
de
entomo
ha
Information:
informatico
de
de
cada
definir
una
las
de
normas
las
de
funciones
funcionaimento
de
Informatica
Auditor
intemo/externo
controies
intemos
y
de
el
cumpiimiento
riesgo,
Negocio
de
conforme
la
informatico:
definidos
en
normativa
a
Direccion
ha
de
una
de
cada
interna
los
objetivos
de
Informatica.
revisar
las
externa,
definidos
Informant
los
funciones
de
por
diferentes
informaticas
acuerdo
la
la
al
Direccion
Aha
nivel
de
Direccion
C RA-MA
creation
de
un
sistema
de
control
informatico
es
continuation
deberian
definirse)
foncionales,
se
indican
para
que
algurios
controles
de
information,
sistemas
serian
los
que
Control
una
responsabilidad
intcmos
(no
todos
Jo
por
secciones
Auditoria
agrupados
Interno
Informatico
Organizar
Plan
Estrategico
Alta
de
de
forma
relaciones
las
entre
responsabilidades
de
Departamento
de
el
Departamento
de
de
estructura
Informatica
en
organizativa
un
nivel
como
suficientemente
para
asegurar
su
Description
de
las
funciones
dentro
del
responsabilidades
base
para
la
planificaciori,
control
de las actividades del Departamento
y
de
Politicas
de
personal:
selection,
plan
de
formation,
plan
de
vacaciones
y evaluacion y promotion.
se
informacion
realizado
Informacion,
Direcci6n_.de
corporativos
la
Empresa
considers
asi
como
el
las
don.de
uso
de
amenazas
por
se
las
los
drganos
definen
los
Asegurar
diversas
de
que
Asegurar
procesos
para
tecnologias
la
Direccion
revisa
todos
los
informes
de
control
oportunidades
de
que
saber
Plan
realizado
Informatico,
necesidades
determina
de
la
los
por
eaminos
Empresa
el
Departamento
precisos
para
plasmandolas
cubrir
en
politics
la
de
clasificacidn
Organization
que
la
information
de
personas
estdn
autorizadas
Designer
oficialmente
de
la
Informatica
figura
(estas
de
dos
Control
figuras
Intemo
se
Informatico
nombraran
de
intemamente
en
las
proyectos
informaticos.
Plan General de
confidencialidad,
information.
una
de
su
Auditoria
Informatica,
existe
dentro
a que informacion.
uso o de su ausencia.
la
las
la
describan
regular
Planificacion:
o
ei
superior
que
que
para
de
Procedimientos.
ejecutoria
RA - MA
2.
Controles
de
desarrollo,
adquisicion
mantenimiento
de
sistemas
de
informacidn
Seguridad (fisica
integridad
y
logica), que
disponibilidad
garantice
de
ia
la
Para
integridad
de
que
permitan
los
datos,
alcanzar
la
protection
eficacia
de
los
de
vida
del
recursos
sistema,
y
economia
cumplimiento
con
efitiencia,
ias
leyes
reguiaciones:
Plan
de
emergencia
ante
desastres,
disponibilidad de los sistemas ante eventos.
que
garantice
ia
Metodologia
podra
del
ciclo
garantizar
definidos
para
a
el
ia
alta
sistema.
del
desarrollo
Direccion
que
Estos
son
algunos
de
se
sistemas:
alcanzaran
controles
que
normativa
sobre
su
los
empleo
objetivos
deben
existir
en la metodologia:
o
La
alta
Direccion
metodologia
de
debe
ciclo
publicar
de
vida
una
del
desarrollo
de
uso
de
sistemas
ei
La
metodologia
responsabiiidades
Informatica
debe
de
de
RA-MA
las
los
estabiecer
distintas
usuarios,
las
areas
asi
del
papeles
Departamento
como
la
de
composition
contenido
director
seleccione
del
una
proyecto.
alternativa
En
dicho
debe
plan
realizarse
debera
Procedimientos
especificaciones
de
proeesos,
para
de:
el
plan
existir
una
de
sistemas
solo
sera
Sistema
de
contabilidad
Procedimientos
para
realizar
Planification
del
Gestion
Departamento,
Plan
de
recursos:
adquisicion
definition
de
entrada,
y
de
documentation
salida,
de
usuarios
los
costes
seguimiento
control
de
los
definir
el
de
equipos
presupuesto
y
operativo
gestion
de
la
Los
procedimientos
de
las
polfticas
adquisicion
de
deberan
ser
adquisicion
probados
de
y
de
la
software
deberan
Organization
revisados
antes
de
seguir
pagar
por
todo
dichos
de
autorizacion
de
parte
mediante
de
ficheros,
Deberan
asignar
un
de
cotno
controles
o Programacion de personal,
modificado
para
productos
de
de auditoria, etc.
establecimiento
la
diseno,
el
mantenimiento:
por
que
Cuando
Explotacion
manuaies
proyecto
de
de
operacidn
desarrollo
y
o
Procedimientos
de
selection
del
software
del
sistema,
de
instalacion,
modificacidn
de
Definir
sus
un
grupo
la
informacidn,
la
administracidn
gestion
revisar
periddicamente
ios
funtiones
seguridad,
de
seguridad
de
siendo
del
informes
una
software
de
de
de
violaciones
RA-MA
Controles
fisicos
instalacioncs
para
del
asegurar
que
Dcpartamento
de
e!
acceso
RA-MA
las
Informatica
queda
Las
personas
acompanadas
extemas
por
un
miembro
la
Organization
de
la
deberan
plantilla
ser
cuando
tengan
Formation y concienciacion
evacuation de edificio, *
Control
de
acceso
asignacion
de
en
de
gestion
estructuracion
debera
instatarse
del
de
de
bases
el
de
mantenerse
software,
las
datos
control
de
bases
para
prever
el
acceso
sobre
los
datos
modo
tal
que
asegure
las
instrucciones
de
datos
compartidos
la
procedimientos
de
seguridad
Que
estan
definidas
las
respon
sabi
dades
sobre
la
restringido
un
la
integridad
software
a,
El
identificador
los
de
ordenadores
usuario
mediante
con
palabra
la
clave
Que
de
personal e intransferiblc.
existen
procedimientos
datos
ast
como
para
para
la
el
description
mantenimiento
del
los
cambios
diccionario
de
datos. ,
o Norm as que regulen el acceso a los recursos informaticos.
o Controles sobre el acceso a datos y de concurrencia.
o
Existencia
recursos
de
un
de
servitios
plan
ordenador
del
de
contingencias
criticos
Departamento
para
para
la
Informatico
el
respaldo
recuperation
despues
de
de
de
los
4. Controles en apticaciones
entrada,
aplicacion
actualization,
debe
validez
[levar
y
controles
mantenimiento
incorporados
completos
para
garantizar
exactos
de
los
Control
de
entrada
de
datos:
Controles
de
la
minimizar
datos.
para
fallos,
asegurar
utilidad
asociados
balances
para
recuperar
el
entomo
de
las
Cada
Controles
una
para
los
la
integridad
comprobar
datos,
transirorios
los
registros
de
de
transacciones
de
los
enlaces
control
para
datos:
programas
fisicos
-purteros-
para
su
mantener
posterior
los
cuadre
procedimientos
de
conversion
de
de
alta,
o
Controles
modiflcan
de
tratamientos
borran
de
datos
datos
no
para
asegurar
autorizados
para
que
no
se
garantizar
dan
la
Planes
adecuados
de
implantation,
conversion
pruebas
de
del
conjunto
de
controles
de
integridad
o Existencia de un grupo de control de red.
Controles
para
asegurar
la
compatibilidad
Procedimientos
que
definan
las
medidas
Controles
salidas,
salidas
de
datos:
procedimientos
de
de
distribution
sobre
de
el
cuadre
salidas,
de
reconciliation
gestion
de
de
errores
'S> RA-MA
Procedimientos
red,
de
respaldo
del
de
Asegurarse
usarse
que
de
en
la
haya
procedimientos
que
existan
reconstruction
transactions
Asegurarse
de
recuperacion
reinicio.
de
ios
pistas
de
auditoria
los
archivos
de
de
diversos
terminales.
que
datos
Debe
puedan
de
existir
las
la
hardware
del
software
de
la
Considerar
circuitos
alternatives
provenientes
de
para
del
conmutacidn
diferentes
mismo
que
paquetes
mensaje;
esto
usen
de
ofrece
rutas
informacion
una
forma
de
adquisicion
de
Que
existen
satida
se
controles
que
Verifican
validan
de
forma
que
todos
rutinaria
los
para
mensajes
asegurar
de
que
Controles
de
seguridad
logica:
control
de
acceso
la
red,
Procedimientos
de
cifrado
transmite a traves de la red. .
de
informacion
sensible
que
se
el
trazado
flsico
procedimientos
de
desarrollo
Procedimientos
de
control
del
software
contratado
bajo
licencia.
o
software de aplicaciones.
Normativas
ias
Controles
de
acceso
redes,
mediante
palabra
clave,
traves
de ordenadores personales.
medidas
de
seguridad
de
las
Jdentificar
los
mensajes
por
una
Politicas
que
contemplen
la
seleccion,
adquisicidn
tecnico
clave
individual
de
usuario,
Revisar
servicio
los
contratos
acordados
de
con
mantenimiento
el
proveedor
con
el
tiempo
objeto
de
medio
del
obtener
una
Determinar
frontal
remoto
si
tiene
el
Departamento
Controles
red.
Recoger
arquitectura
equipo
logica
multiplexor/concentrador/procesador
redundante
poder
de
respaldo
con
que
red.
etc.),
realice
para
informacidn
(CPU,
conectividad
operativo,
la
evitar
gestion
modificar
detallada
Discos,
(LAN,
utilidades,
soporte
la
sobre
Memoria,
mini
lenguajes,
to
host,
configuration
los
minis
Streamers,
etc.),
aplicaciones,
soportados.
de
de
la
una
existentes:
Terminales,
software
(sistema
etc.),
servicios
p"
22 AUDITORIA- DE TECNOLOGiAS Y SISTEMAS PE fNFOR,MACi6N
Politica
referente
duros
de
archivos
que
el
del
la
organization
equipos,
asi
contienen,
obligatoriedad
serie
los
de
que
se
almacenaran
creation
de
un
utilization
para
la
verificar
que
disco
duro
el
creation
como
etiquetar
equipo,
RA-MA
de
un
todos
discos
de
fos
Implantar
herramientas
de
gestion
de
Autorizacibn
en
el
privados,
asi
contendra
como
todas
las
Control
de
de
control
de
acceso
controles
comunicacion.
equipos
Politicas
de
las
de
red
con
el
fin
lineas
de
datos
que
file-transfer
los
equipos
a
se
con
la
reallzan
Adoptar
para
los
posibilidades
desconexion
comunicacion
cuando
de
de
no
de
la
integridad,
Cuando
los
exista
privacidad,
conexion
controles
control
gestion
confidencialidad
PC-Host,
necesarios
se
Contratos
de
seguridad
para
Cuando
de
en
se
acciones
la
de
evitar
que
la
opera
Mantener
un
mantenimiento
carga/extraccion
Los
preventive
mantenimiento
de
los
establecer
registro
realizadas,
ordenadores
como
corrective
equipos
se
requiera
de
los
procedimientos
la
Protection
estatica.
contra
instalar
en
confidenciales,
aplicaciones:
backup
otra
destruction
de
identification
completo
en
que
se
protectores
la
red
de
local
identificacion
altas,
Controlar
las
Procedimientos
limites
para
de
evitar
documental
incluyendo
deberan
estar
incendios,
establecer
informaticos
action
de
de
disquetes
procesen
aplicaciones
oscilacion
de
linea
datos
electrica
productos
de
seguridad
asi
como
de
usuarios
bajas
en
cuanto
las
modificaciones,
siguientes
cambios
de
conexiones
remotas
in/out
(CAL):
Modems,
Controles
traves
de
las
la
acciones
description
conectados
equipos
de
elactricidad
instalacion
direction
tiros
software
es
modification
consciente
maliciosos,
del
asi
de
software
riesgo
como
de
virus
de
fraude
para
de
evitar
disquete
la
que
introduccidn
pudiera
de
vulnerar
un
el
sistema
operativo
sistema
de
en
Plan
seguridad
6. Controles de Calidad
Existencia
Entidad
Plan
inundaciones
la
la
estabiecido.
de
del
para
que
la
la
de
fisico
de
procedimientos
es
computadores
Adecuada
bajo
de
dispositivos.
Acceso
datos
copias
impicsoras
de
equipos.
los
inventario
operaciones:
comprobar
(tanto
de
salida
deberan
aplicactdn,
inform
de
con
de
robos
Gateways, Mapper.
mantenimiento
las
de
terceros
oficina,
los
implantar
adecuados
o detectivo).
o
fisico
disquetes
microinformaticos:
Ubicacion
esta
sensibles
En
los
procedimientos
Prevention
acceso
de
recursos
de
los
desplazamientos
disquetes/cintas,
obliguen
de
red).
para
restringidas.
los
para
que
de
aimacenarniento
Procedimientos
information
la
fisico
Areas
usuario
el
acceso
PC.
numero
que
de
de
(propias
de
Llaves
con
por
menos:
Control
a!
archivos
publico
los
contiene
subdirectorio
sus
subdirectorio
de
nomenclatura
de
a
un
Largo
General
de
Plan
General
Plazo
Calidad
e!
debe
de
Plan
Calidad
a
promover
Largo
la
basado
e!
de
Plazo
de
Tecnologia.
fdosofia
de
mejora
la
Este
continua
Esquerna
de
establecer
Caiidad
se
Caiidad:
que
refiera
como
establecer
revisiones,
de
norma
que
proyectos,
deben
Garantia
una
demas
tipos
auditorias,
la
Direccion
establezca
tanto
las
los
RA-MA
un
las
actividades
inspecciones,
Informatica
de
actividades
actividades
de
de
Esquema
etc.)
de
de
para
garantizar
que
deben
de
Caiidad
debe
Garantia
de
desarrollo
de
Informatica.
Las
normas
caiidad
(como
ser
realizadas
con
las
RA-MA
Compatibilidad
de
la
revision
de
de
Entidad
Sistenias
Desarrollo
debe
y
y
de
definir
adoptar
adrainistrar
de
una
gestionar
Sistemts:
la
impiementar
Metodoiogia
dicho
Normas
de
proceso
Direccion
Normas
en
Informatica
para
desarrollos
Desarrollo
base
al
de
tipo
de
Coordination
establecer
de
a
del
la
Sistemas
los
de
de
que
Desanoilo
se
refieran
Programas,
material,
para
probar
de
los
Comprobacion,
cada
una
de
las
Prueba
de
Requisitos
y
de
la
Entidad
de
las
Retencion
del
Sistemas:
debe
Pruebas
material,
la
incorporar
de
para
Metodoiogia
de
Normas
se
Sistemas,
probar
que
Comprobacion,
de
manera
global
para
sistemas
de
de
Piloto
la
en
Entidad
debe
la
para
asegurar
Usuarios
de-la
hacerse
mediante
metodos
Desarrollo
Informatica
de
de
de
Direccion
los
de
de
Desarrollo
Sistemas
respecto
Paralelo:
debs
Documentacion
Desarrollo
procedimiento
con
Metodoiogia
de
Cornunicacion;
un
cornunicacion
soluciones
Pruebas
Retention
Metodoiogia
Normas
la
definir
Metodoiogia
las
de
Desarrollo
circunstancias
bajo
de
las
Sistemas
cuales
se
Actualization de la Metodoiogia
Cambios en la Tecnologia.
proceso
la
incorporar
de
Sistemas
de
las
respecto
Desarrollo
refieran
de
Programas:
debe
para
Normas
Garantia
de
Entidad
cada Entidad.
la
Documentacion
Metodologla
la
Pruebas
de
Requisitos
de
Documentacion
Normas
Sistemas
coordinacion
Informatica.
la
obtencibn
de
con
las
desarrollo,
Pruebas
de
la
de
Sistemas:
Entidad
implementacion
debe
la
establecer,
modificacibn,
que
Metodoiogia
de
como
de
parte
se
documenten
utilizando
cumplan
las
Sistemas
Este
asegurar
la
cada
debe
estructurados,
para
que
Informdtica
estrecha
Entidad
Sistemas
caiidad
de
de
de
necesidades
de la Entidad.
Relaciones
con
un
proceso
que
desatrollan
el
usuario
Proveedores
que
y
administration
asegure
sistemas
el
de
que
para
Proveedor
Desarrollan
buenas
la
del
cambios,
Sistemas:
relaciones
Entidad.
sistema
problemas
laborales
Este
proceso
acuerden
criterios
durante
el
existencia
de
con
proveedores
debe
hacer
de
aceptacion
desarrollo,
1.4 CONCLUSIONES
Vivimos
que
y
funciones
avances
ignorarlo
de
en
tecnologicos
a
riesgos
pesar
que
un
se
mundo
suceden,
de
los
implica
riesgos
el
completamente
lo
uso
unico
que
de
permanente
conlleva.
la
globalizado
dinamico,
es
bio
Pero
tecnologia,
el
cam
debemos
para
poder,
reconocer
dentro
de
no
la
Los
podemos
existencia
lo
posible,
Normas
de
Documentation
impuestas
al
documentacion
Documentacion
de
personal
creada
de
Programas
Programas:
las
pertinente.
durante
cuales
La
el
existencia
deben
metodoiogia
desarrollo
del
ser
debe
de
Normas
comunicadas
asegurar
sistema
que
de
Actualmente,
e
la
proyecto
dependiente.
valiosos
de
inaccesible,
toda
poco
la
que
organizacibn
lo
organizacibn.
porque
se
pensemos,
Esto
destruye
moderna
la
lamentablemente
es
es,
informacibn
robada
por
es
se
implica
defmicibn,
uno
de
entiende
un
los
informaticoactivos
cuando
serio
se
traspie
mas
vuelve
para
la
custodia
empresa.
El
sistema
de
politicas
procedimientos
organizacionales
para
Por
lo
tanto,
es
necesaria
la
existencia
RA-MA
de
un
control
intemo
informatico
como
de
ios
problemas
informaticos
se
Por
otra
provoca
originan
dentro
de
la
misma
empresa. Por elio es cada vez mas necesario un complete analysis del trafico de:
RA-MA
en
parte,
que
dichas
comienza
especialista
la
gran
integracion
parte
de
los
aplicaciones.
partir
confluir
en
con
la
la
de
dichos
controles
que
de
del
definicion
este
auditor
de
procesos
se
instante,
la
financiero,
procesos
en
aplican
de
aplicacioncs
los
mismos
se
labor
del
auditor
informatico
adquiriendo
control
informaticas
sobre
una
intemo
doble
en
los
definan
version
de
procesos
de
El
sistema
organizacidn
inmersa
supervision.
Esto
de
en
control
intemo
informatico
tecnologia
cuando
se
ayuda
que
la
le
sera
dbte
organization
mas
de
eficiente
herramientas
logre
en
una
modemas
de
niyeles
de
adecuados
En
organizacion
moderna
aprovecha
*
las
potencialidades
del
definitiva,
el
pape!
actual
del
auditor
informatico
dentro
de
las
al
internos
proceso
auditor
sobre
Organizacion,
informatico, pero ello implica una nueva realidad, es decir, nuevos riesgos:
los
en
intemo,
en
procesos
de
tanto
la
definicion
Negocio,
que
gran
parte
de
los
sistemas
aplicacion
Estrategicos
de
los
de
mismos
de
controles
Soporte
se
de
aplican
la
desde
Auditoria
de
la
gestion
de
informacion,
que
se
plantea
o
Posibilidades para modificar informacion mediante accesos no
controlados en los sistemas.
e!
de
informacion,
informatica
momento
en
aumeritar
surge
el
la
c6mo
que,
tradicionalmente,
estin
compuestos
el
nivel
siguiente
puede
de
las
Es
departamentos
perfiles
organizaciones
control
preguivta:
ayudarme?
los
por
que
muy
sobre
i,pero
natural
de
adquieren
la
gestion
que
esta
es
duda
control
cercanos
al
conciencia
de
sus
realmente
desde
tnterno
negocio,
la
sobre
sistemas
el
momento
el
que
el
auditor
informatico
informacion
soportan
adecuada
Que
la
informacion
de
un
nivel
tratada
de
por
seguridad
los
sistemas
adecuado
de
su
informacidn
valor
los
la
auditoria
perspectiva
auditoria
principalmente
la
de
interna
1.5
EDP Auditing. Auerbach Publications.
fmanciero
Fitzgerald,
en
de
de
sistemas
los
dispone
necesidad
Que
comienza
plantearse
Jerry.
Controles
internos
para
sistemas
de
computacion.
Ed.
Limusa Wii
objetivos de control sobre quien debe acceder a que informacion, que puede hacer
con
ella,
cuestionarse
la
integridad
de
la
misma,
comienza
necesitar
Martin,
James.
Security,
Accuracy
and
Privacy
in
Prentice Hall.
Instituto Auditores Internos de Espana. Control interno, auditoria y
' informatica.
Computer
System.
Ed.
RA - MA
1.6 BIBLtOGRAFIA
Juan Manuel
Aranzadi.
N
Ramos
Proteccian
de
Suarez
Fernando-
Ficheros
Nuevo
Automatizados
reglamento
con
de
datos
Seguridad
de
Cardcier
para
la
Personal:
Quia
Angel.
de
la
Internes,
Sociedad,
Seguridad
empresa
Informdtica.
(Asociacion
Poderes
Publicos.
Espaffola
de
Reporting
Internal
Control
Over
Financial
of
Financial
Statements.
N.
and
Reporting
2004-001.
rf
Capituia 2
PRACTICAS
Maria Tourino Troitino
Carlos Manuel Fernandez Sanchez
2.1 INTRODUCTION
Desde
publicaciones
las
hace
Tecnologias
totaimente
varios
normas1
de
de
la
nuevas,
anos
la
"buenas
Information
otras
con
sociedad
practicas"
las
esta
sobre
asistiendo
gestion
la
Comunicaciones
actualizaciones
(TI,
periodicas
en
y
un
la
raudal
de
seguridad
de
adelante),
otras
algunas
simplemente
"remozadas".
En
muchos
relacionadas
de
concretamente
estos
con
casos,
el
estas
gobierno
de
normas
TI,
y
o
buenas
bien
con
practicas
ciertos
estan
aspectos,
'
!o
En
Espafla
tanto
en
se
este
ha
adoptado
articulo
se
de
forma
usarS
esse
generalizada
vocable
la
c.uando
traduecion
de
la
sc
de
"standards"
hable
por cualquier institucsdn de similar cometido o que publtque "standards" para TI.
palabra
inglesa
ya
scan
"standard"
publicados
por
por
"noma".
ISO/IEC
Por
o
complejo
que
supone
la
totaiidad
de
los
C RA-MA
elementos
"tecnoiogicos"
que
soportan
la
los
cometido
indepeadientes,
depositar
de
una
auditores
principal:
la
en su TI,
norma,
de
emitir
para
modo
Management
implantation
que
-g RA-MA
un
soporte
un
de
informe
Direction
como
en
Sistemas
o
de
dictamen
una
de
entorno
de
TI,
no
(SI)3
Information
independiente,
Entidad,
su "negocio"
sobre
e
es
un
puedan
la
basado
en
confianza
identificando
los
obstaculo
realizar
que
TI
continuation
desde
la
se
perspective
analizan
de
la
aigunas
auditoria
de
estas
SI,
ya
de
otros,
Business
la
publication
en
198!
por
IBM,
(GE20-0662-1
de
a
su
4),
A
que
TI
normas
qiil
muchos
Information
ingles).
entre
the
puede
riesgos
ejempio,
for
abarcaba en sus cuatro volumenes los siguientes temas, tan de actualidad hoy:
su
pruebas
que
de
System
se
buenas
pueden
practicas
establecer
para
sinergias
hoy
siendo
la
aun
gestiona
decada
se
llama
hoy
una
ia
del
1970
(concretamente
Information
unica
Systems
entidad,
certification
en
esta
se
Audit
nivel
ftinda
and
mundial,
materia:
en
1967)
Control
de
Certified
los
se
consolida
Association
auditores
Information
de
la
(ISACA),
SI,
Systems
que
Auditor
(CISA). Esta asociacion, que esta presents en mis de 140 paises, a traves de mas de
2.2.1 La auditoria de SI
La
famosa
tecnologia
publicas
siempre
o
170
limitada
ha
consideration
suscitado
privadas,
con
inquietudes
respecto
de
"caja
en
la
los
negra"
en
responsables
"veracidad"
de
relation
de
la
las
la
entidades,
information
que
publicaciones
finales
con
llamamos
Sistemas
entidades
de
las
de
la
primeras
de
d^cada
normas
asociaciones
de
o
I960
guias
Estas
cuando
para
la
auditoria
publicaciones
profesionales,
comienzan
de
ftieron
especiaimente
a
lo
aparecer
que
realizadas
de
hoy
por:
auditores,
de
(Chapters,
para
la
en
foncion
ingles)
en
de
auditoria
la
todo
el
de
mundo,
SI
establece
los
Las
tecnologica.
preocupaciones
fundamentals
siguen
las
Estas
siendo
inquietudes
con
mismas
tanto
de
o
la
se
respecto
han
Direction
la
incrementado
de
una
tecnologia
con
entidad,
E3
"element:)"
organismo
Jeenologico
publico,
en
se
sus
uiiliza
para
procesos
mucho
de
mis
"negocio"
que
u
para
dursoporte
operativos:
una
investigacibn
actividad
smpresarial
famacoldgica
de
un
diagnbsticos
mddicos, entre oiros. En este capirulo, er. to referente a la auditoria de SI y dc las normas sobre TI, la referenda es
la pnmera acepcidn de esta nota.
3 Sc manliene esta acepci&t que ss ia ulilizada hasta la actuafidad por la Information Systems Audit and
Control
Association pSACA), aunque eriste una tendencia, que gana adeptos, en utilizai como sinonimo "auditoria de
TI
o TIC",
normas
profesionales
que
y
las
realizan.
anteriormente
Informacion.
auditores,
capitulos
procedimientos
* La confidencialidad de la informacion.
la
como
aludidas
evolution
de
sus
34 AUPtTORlA DE TECNOLQGiAS Y
La
protection
information.
For
estos
lo
temas,
aumenta
lanto,
la
informacion
de
la
RA-MA
activos,
especialrnenle
el
software
RA-MA
la
La
de
necesidades
forma
que
de
generica,
no
aumentan
sustentacion
de
tener
solo
las
los
una
se
ha
amenazas
procesos
independiente
opinion
y
de
consolidado,
sino
vulnerabilidades
negocio,
con
los
"caja
negra
es
Comunicaciones
la
La
avarices
Esta
impactando
del
cada
via
necesidad
no
a
solo
vez
mas
satelite,
una
de
al
verse
Reglamento
realizar
compleja,
PALMS,
dispersa,
todo
tipo
de
si
se
quiere
soportes
una
ambito
reflejada
de
de
de
"voluntario"
del
en
Seguridad
auditoria
auditoria
la
ficheros
medidas
independiente
gobierno
legislation,
para
las
SI,
como
de
de
por
datos
organizativas
existe
informaticos,
TI,
sino
ejemplo:
personales
tecnicas
objetiva,
que
el
esta
dos
Para
de
definition
centrar
la
de
el
que
es
con
de
la
de
tambien
SI
respecto
versus
auditoria
Auditoria
evidencias
activos,
la
auditor,
la
ya
Informacion,
fiabilidad
de
la
sea
indica
informacion
tal
sigue
la
cual
la
auditoria
control,
disehado
adecuadamente
(eficacia
versus
coste),
si
los
sino
para
de
si
los
identificar
no
se
que
va
mas
all&:
se
Tt,
con
de
el
para
el
determinar
que
control
pretende,
eficacia
reiacionados
nivel
riesgos
si
se
revisiones
su
limita
que
cumple
de
sus
los
SI
objetivo
en
controles,
de
el
riesgos
metodologico
Proceso
fundamentalmente,
decir,
un
adecuacion
en
con
ha
es
el
este
sido
eficiente
tiempo
control,
y,
estan
mitigados.
anos;
de
La
la
entomo deTI:
de
al
objetivo
COBlT",
SI.
es
Existen
de
este
necesario
muchas
capftulo
situarse
de
primero
definiciones,
pero
esta
en
auditoria
con
de
SI
distingue
entre
dos
grandes
grupos
los
controles
en
un
Tt
mantiene
es
un
proceso
determinar
si
un
la
de
recoger,
sistema
agrupar
informatizado
imbuidos
en
las
propias
aplicaciones
software
para
la
dos,
evaluar
salvaguarda
controles
de
para
Los
la
en
La
SI
y,
Es
sumariamenle,
principal;
del
de
tema
"Auditoria
"apellidos"
Tecnologias
requerimicnto
automatizados,
cada
los
fundamento
identificar
negocio.
opaca:
seccidn,
auditoria
debe
aplicaciones complejas que modifican los procesos operatives, como los ER.P, etc.
comienza
el
cumplimiertto
La
en
Informacion
que
para
"informacion"
de
claramente
sobre
tecnologicos.
Internet,
paiabra
Sistemas
medida
sus
aqueilas
aludidos
en
DE INFORMACION
SISTEMAS
los
Su
controles
base
dos
venientes,
conceptual
aunque
ban
evolucionado
hace
mas
de
desde
de
la
infraestructura
tendra
indirectamente
en
los
de
controles
una
las
30
anos:
gran,
en
el
tiempo,
cuaiquier
posibilidad
aplicaciones
de
sistemas
estdn
deficiencia
afectar
del
vigentes
en
los
directa
negocio,
o
por
La
Auditoria
de
Tl
es
el
mecanismp/procgso
metpdologico
para
valorar
e!
Son
varios
los
elernentos
contenido
critico
que
ticncn
de
con
estas
definiciones
respecto
la
que
funcidn
merecen
un
analisis
"mision"
de
la
por
controles
de
infraestructura
como
requieren
una
vision
este
implantado
son
esie
respecto
sinonrmo;
cxactamerue
Exposure
es
interesante
aseguramierito
Draft,
ide ntie.as.
do nde
En
se
anaiizar,
de
que
no
es
el
TI
(IT
Assurance),
agosto
de
2 007
pro po ne
una
se rie
la
dc
objeto
de
aunque
ISACA
nor ma*
este
primos
capitulo,
una
hermanos
los
pubJicado
ha
y
ei
iendencia
dnctime nto
par a
ascendente
conceptos,
el
!T
las
Assurance
a gu ;amie nio
utilizar
funcionts
no
Framework
de
TI,
en
la
y
por
referencias
independiente.
COBIT,
por
modelo
bastantes
los
de
apiicacion,
del
auditor
que
deSfr
son
sobre
la
convergentes,
organizacion
solamente
como
de
metodologica
auditoria
de SI:
global
encontrara
conciencia
ende
a
la
con
que
su
labor
compromiso
el
auditoria
control
de
de
revision
la
Direction
de
de
SI
TI,
como
sino
que
factor
se
ve
en
el
la
allanada,
modelo
esencial
no
implantation
de
COBlT
una
ya
de
tiene
opinion
-> RA-MA
COBiT
.
las
COBlT
(Control
modelo/conjunto
Objectives
estructurado
for
de
Information
buenas
and
Related
practicas
Technology)
metodologi'as
es
para
RA-MA
buenas
un
su
su
esquema,
los
edicion
Information
4.0
de
legislacidn,
Esta
en
los
COBIT.
sin
edicion
Technology
Esta
invalidar
4.0,
temas
del
fundamentalmente
nueva
los
reaiizada
gobiemo
mejoras
edicibn
conceptos
como
Institute5
Governance
una
de
el
esta
de
para
tecnologia
en
de
recientemente
cumplimiento
fundamentals
actuaiizacion
la
avances
enfatiza
publicb
las
la
el
mismo
as
gobiemo
de
Tl,
del
(TI),
tiempo
incluye
que
tiene
un
marco
de
que
riesgos
primero
y
sus
se
tiene
recursos
en
cuenta
la
partir
de
otro
entre
en
si,
presentacidn.
Esta
caracteristica
estructurado
con
de
COBlT
criterios
proceso,
esquema,
tener
permite
una
de
objetivos
segtin
una
control
su
agrupacion
de
graduacion
cambiar
mayor
organizacion.
de
la
que
A
alto
cl
adaptabilidad
su
nivel
por
en
todo
vez
y
permite
de
actividades,
detalle,
y
segun
cuanto
adecuada,
de
a
evit^do
los
sus
ya
que
procesos
objetivos,
de
los
eficiencia
la
utilidad
intemos
entidad,
y
siTconsideraa'diTarslada.
distorsiona
controles
una
en
TI,
en
la
consideration
de
un
como
relacionarse
complementariedad
Lualqufer
resultados
debet)
proceso
mitigation
aislada
de
en
siempre
analisis
de
y
COBlT
4.0
estructura
en
34
objetivos
de
control
de
alto
nivel
para
ser
realista
los
TI
(o
que
cualquier
gobiemo
de
Tl
deberia
incluir
para
actividad
este
de
eficiente).
de
una
entidad,
conocimiento
se
sus
pueden
los
es
aspecto
controles
Otra
procesos
operatives
entre
dominio
perspectiva
cualquier
de
del
sin
periodica
evaluation de riesgos.
los
interrelation
Esta
arte
Es
objetivos,
negocio
cada
de,riesgos,
proporcionando
enfoque
el
los
el
que
comprension
actuaiizacion
dentro
de
mayor
!a
una
revision
anteriores.
estado
informacion
al
norm
versiones
reflejar
actitidad,
de
vez
de
la
permite
su
la
procesos
visuaiizar
Ei
practicas
implantacion,
es
su
practices
estructuracion
en
un
orden
informacion
y no de
esquema
logico
de
racional
Tod
ingles,
as
pero
las
al
traducciones
ban
mismo
tiempo
El
ITGl
forma
ssta
que
estrecbamenie
tos
miembros
fmblieaciones
del
mismo.
principal
la
investigacidn
es
Este
relaeionado
de
esta
institute
acerca
con
asociaeidn
se
dei
creo
ia
Information
intemacional
en
gobiemo
1998,
de
las
Systems
tambidfi
es
una
tecnologfas
Audit
lo
son
and
dei
organizacidn
de
ia
Control
ITGl
sin
timer!
fines
informacidn,
i n vest i ga tion r el a ci onados con l a s t ecn ol ogfa s de l a i n funna ci on . ww*. i fgi . or g; www. i sa ca . O fg .
Association
de
entre
Jibre
lucro,
otros
(1SACA),
de
acceso
las
cuyo
objetivo
objetivos
de
sido
realizadas
tratando
de
con
lograr
un
criterio
una
de
mantener
equivalentia
la
los
mayor
tirminos
fidetidad
postbk
utilizados
al
texto
gcneralmente
en
en
Es
TI,
no
decir,
un
se
area
en
empieza
planificando
especial
(Desarrollo,
organizando
explotacibn,
TODAS
etc.)
las
un
actividades
aspccto
en
RA-MA
RA-MA
de
Responsabilidades
por
los
Gerencia: incluyen tanto la
concrete
nivel,
COBiT
4.0
proporciona
los
objetivos
de
control
de
detalle
del
Cuadro
de
objetivos
aplicables
para
el objetivo
nivel
estan
los
objetivos
debidamente
de
control,
fundamentados
tanto
los
contienen
en
de
alto
nivel
como
explicaciones
de
los
sus
de
la
no
estructuracion
es
suficicnte
mera
para
descripcion
implaritar
de
los
objetivos
adecuadamenle
un
de
control
gobierno
de
por
TI
For
esta
relacionados
razon,
con
COBIT
los
inciuye
ademas
requerimientos
del
otros
negocio
elementos
con
tespecto
considerar
a
los
En
Eficacia;
del
Negocio
Eficiencia;
planteamiento
entre
Cambios,
Seguridad,
de
los
Negocio
aplicables:
metricas
de
COBIT
controles
control
tiene
generales
de
entre
otros)
Produccion,
(Totalidad,
En
con
respecto
Confidencialidad;
TI:
Efectividad
Integridad;
Disponibiiidad;
cuanto
herramienta
Risk
Requerimientos
su
diferencia
que
servicios
y recursos de TI:
unidades
de
de
que
objetivos
se
trate,
asi
metricas
mismo
los
Exactitud;
presente
TI
el
tradicional
(Desarrollo
y
Sos
Validez;
de
esquema
Sistemas,
controles
Autorizacion
que
Gestion
de
las
Segregation
de
Aplicaciones
de
estan
Direcci6n
detalle,
propositos
Pero
de
como
alcanees.
dominios
niveles
Gerencia,
Por cada uno de los procesos, y por cada uno de los objetivos de control de
alto
distintos
Alta
especifica
la
al
evaluation
respecto,
ManagementIntegrated
Organisations
of
riesgo
debe
de
TI
the
en
riesgo,
referencia
Framework,
Treadway
estar
de!
2004,
Commission
consonancia,
COBIT
de
si
no
forma
del
(COSO).
Committee
Pero
existe,
con
que
proporciona
primordial
el
si
al
of
ninguna
Enterprise
Sponsoring
considera
Modelo
de
que
el
Evaluacion
del
Riesgo de Negocio.
otras
normas
relacionado,
que
son
publicado
continuan
implantation
Areas
Centrales
Entrega
para
Servicio
el
que
Gobierno
anada
de
valor;
TI:
Gestion
Alineacion
de
los
Estrat6gica;
Recursos;
Gestion
Objetivos
Detalle
de
con
Control
sus
de
con
las
este
modelo.
de
publicando
esta
distintos
complementariedad.
el
modelo
COBlT
La
ISACA
documentos
Por
el
para
ejemplo:
con
enumeration
explicaciones
sobre
de
su
los
Objetivos
proposito
de
alcance,
4.0
esta
ITGI
han
facilitar
ITIL,
Detalle:
oportunas
TI
ISO/I
la
EC
27000, etc.
practica
para
complementarios
que
puede
verse
complementada
con
esas
otras
normas
para
de TI, y
profiindizar
en
COBIT,
ya
no
el objetivo
de
aquellos controles de este modelo, es decir, pasar del "debe hacerse", al "como se
Directrices
Dominios
relation
de
y
de
Gestion:
Objetivos
recepcibn
guia
de
Control
(input)
de
sobre
las
de
Alto
otros
interrelaciones
Nivel,
objetivos
de
con
seftalando
control
otros
tanto
e
la
inclusive
En
se
le
estos
confunde
momentos,
con una
despues
de
varios
metodoiogia
de
auditoria
aflos
de
andadura
de
SI.
Por
lo
este modelo.
del
tanto,
RA-MA
RA - MA
estan
Esta
ISACA.
que
confusion
Por
io
comparten
se
tanto,
el
debfa,
tanto
mismo
quizds,
COBJT
lengtiaje,
la
como
esta
estrecha
las
es,
relacion
normas,
en
de
COBIT
directrices
ocasiones,
una
con
la
procedimientos
facilidad
para
funcionando
continuada,
Jos
"
Fundamentar
para
esta
guia
auditoria.
la
no
En
version
constituia
principio,
se
editd
una
una
guia
metodologia
establecia
un
de
de
marco
auditoria
auditona,
de
para
ni
actuacibn
COBlT.
Sin
normas
de
auditores
ios
embargo
directrices
de
auditores
como
genera!
deben
proporcionar
de
altemativas.
Direction
Proporcionar
una
garantia
razonable
de
que
se
riesgo;
las
establecio,
una
consistentemente
conclusion
El
ya
objetivo
sobre
auditoria
de
un
soportar
una
una
de
de
riesgo
analiticas
No
contiene
auditoria
el
tdcnicas
es
acciones.
que
ia
tareas
"sustanciar"
utilizando
tome
realizar
una
el
cumple,
SI,
la
de
forma
adecuacion
del
obstante,
y/o
de
sigue
alto
de
realizarse
control
que
siendo
detallada
nivel
que
fuentes
provocar
guia
amplia
controies
deben
consuitando
opin/bn
esta
descripcibn
ios
que
objetivo
de
de
la
muy
como
detalle,
se
valida
requerimiento
se
emitir
fiindamentar
no
como
poder
entomo de control.
auditores de TI.
Con
tai
para
etc. 11
alcanzaran
con
los
objetivos de control.
En
COBtT,
definitive
como
en
el
auditor
cualquier
de
otra
Sj_
debe
auditoria.
No
actuar
se
jronje^ajin^m^ntacjbn
lirmtara
contestar
de
un
cuestTonanbdesTejustToW)^detemdnadoicontrol]
AnaUzara
los
riesgos
dentro
del
alcance
objetivo
de
la
auditoria
en
mitigan
los
cl
Identificara
modeig_y_ios
consoles
que
supuestamente
riesgos identificados.
Realizara
sus
pruebas
sobre
los
controles_y
el
impactp
de
las
fiindamentosdeTa
fiincion
de
kauditona
de
TI,
en
consonancia
con
los
Qbtendra
de la ISXCA:
conclusiones
emitira
su
informe^
ITGI cstfc
eficiencia
dan
fundarnento
identificar
las
los
medidas
objetivos
y
de
control
procedimientos
asi
de
como
control
las
necesarias
establecidos,
dictamen
de
los
pteparando
auditores
de
una
SI
nueva
que
guia
de
auditoria
deban revisar
para
distintos
COBIT
auditores
de
4
TI
indica
deben
en
apficar
su
documento
su
de
metodologia
entorno
y
sus
realizadas
de
en
la
la
adecuac*6n:
apreciaci6rfHe"la
las
tareas
eficacia
de
de
auditoria
los
que
mecanisraos
deben
de
ser
control
de
mejorar
TI,
("framework")
gufas
facilitar
aspectos
la
en una
sus
11
En CoaiT 4:0 hay un anexo cun las teferencfas errtrt los control de esta version y los de COWT 3.
de
que
los
auditoria.
La
una
entidad,
pero
no
se
puede
negar
su
gran
utilidad
tambien
para
los
RA-MA
RA- MA
auditores,
donde
sobre
los
riesgos
de
TI,
no
limitarse
indicar
que
determinado
control
se
Otro
en los
en
distintas
circunstancias,
no
como
mera
comprobacion
del
como
modelo,
ejemplo
objetivos
evaluacion
control
del
de
se
control de
control
interne,
detalle
ME2.5
obtenerse
mejora.
Por
de
alto
ejemplo
niyel
sobre
en
la
el
Dominio
de
Planificacion
de
Planificacion
un
plan
dominio, COBlT,
una
referencia
en
a
las
la
Organization,
de
en
Tf,
se
e!
control
indica
En
los
errores
deficiencias
indicados
en
La
y
este
mismo
evaluacion
implantarse
la
donde
aseguramiento
en
detalle
el
Dominio
para
existe
otra
Aseguramiento
independiente
dominio,
del
evaluacion
del
Monitorizacion
del
el
Control
el
de
la
de
Evaluation,
de
indica
intemo,
entre
las
monitorizacion
auditoria
control
menciona
rendimiento
nivel:
Intemo
control
objetivo
intemo,
alto
referencia
sobre
en
control
de
el control de
que
a
alto
actividades
revisiones
y
El
deberla
traves
de
las
TI.
de
nivel
que
auditorias
independientes. .
la
un
monitorizacion
deben
estrategico
indicador,
encuentra
de
un
del
es
considera,
auditoria
procedimientos
situacion
es
de
TI
porque
una
ayuda,
no
carnbia
este
ya
en
la
aplicacion
de.sus
normas,
el
modelo
COBlT,
mas
bien,
con
mejores
evidencias,
dispondra
implantado
que
contara
metodologia
esta
de
u.
Por
estas
tablas
el
mismo
en
conceptos
casos,
nunca
serlo
debe
de
sean
el
referencia
apartado
globales).
determinados
En
debe
que
estas
para
en
ultimas
de
mantener
una
su
cuenta
funciones,
action
que
Legal"13,
"Cumplimiento
dos
"responsables"
auditor,
tenerse
auditoria
Riesgos
si
es
posible
determinada,
independencia.
Por
sin
lo
ha
Tambien
este
tipo,
de
se
la
las
normas
de
auditoria
de
Seguridad
que,
funcion
de
COBlT,
como
por
puede
ilustrar
con
auditoria
ejemplo
la
del
en
esta
las
Dominio
reflejada
metricas.
de
Estatuto
de
Auditoria
S2 - Independencia
en
embargo
tanto,
SI-
sido
estas
relevantes
ejemplo,
S4 - Competencia Profesional
en
Entre
Adquisicion
otros
las
e
mecanismos
referencias
de
Implementacidn,
S5 - Planificacion
86 - Realizacion del Trabajo de Auditoria
o Supervision, Evidencia, y Documentacidn
S7 - Informes
S8 - Actividades de Seguimiento
TI
stguientes
son
totalmente
RA-MA
de
S! 0 - Gobierno de TI
CAPi'iULO-. AODITORIA DE SI
o RA-MA
Information,
pasando
por
la
ingenieria
VS .
del
Software,
guia
de
hasta
la
calidad
en
los
que,
desde
E!
conocimiento
perspectiva
S12 - Materialidad
de
los
vendria
Sistemas
de
ser
la
Informacion,
lo
buenas
practicas
definimos
como
repositorio
la
base
siendo
mas
la
misma
de
SI:
organizaciones;
G6:
Muestreo
estadi'stico;
G4:
forma
que
Conceptos
G16:
son
Extemalizacion
de
Impacto
aplicables
muchas
de
actividades
Materialidad
de
terceras
las
para
partes
la
en
de
las
de
auditoria
los
controles
directrices
TI
de
de
a
SI;
TI
de
otras
GIO:
de
la
planteamiento
acerca
de
los
Sistemas
de
Gestion
pretende
anaiisis de los mismos desde la perspectiva de !a Gestion del
Los
dos
implantados
sistemas
por
las
de
Gestion
cmpresas
ya
de!
sector
sean
de
grandes
las
TIC
que
corporaciones
estan
PYMES
son
los
afirmar
que
el
ciclo
de
Demittg
-con
el
acronimo
PDCA-
es
un
*
SGSI
en
-S
istema
la
Norma
Norma
UNE
de
Gestion
UNE
ISO
ISO
de
la
IIEC
/IEC
Seguridad
27001:
27002
2007
de
la
Informacion:
(Motor
-PDCA-)
(Conocimiento-Gura
-basado
en
de
ia
buenas
SGSTI
(Motor
La
Check: revision y monitorizacion de los procesos.
donde
el
PDCA
-PDCA-)
Gestion
en
la
en
del
Servicio
Norma
la
UNE
Norma
de
ISO/
Tecnologias
TEC
UNE
puede
considerarse
como
principal
constituye
su
empresas,
como
ventaja
capacidad
son
de
el
que
presentan
integration
Sistema
de
con
20000-
ISO/1EC
estos
sistemas
de
otros
sistemas
ya
Gestion
de
Calidad
sistema Medioambiental (UNE ISO 14000), etc. Por este motivo, con su
de
basado
de
1:
20000
la
2005
Los
-Sistemas
Informacion-:
el
autentico
motor
Gestion
muy
(UNE
en
las
difundidos
ISO
9001)
TIC
la
en
las
el
implementation
se
logra
que
las
TIC
RA-MA
queden
integradas
RA-MA
Si
otros
podria
utilizamos
definir
el
como
concepto
ia
de
revision
Motor
del
Conocimiento,
la
controies
motor
de
los
auditoria
interna
se
implementados
(conocimiento).
Para
esta
metodologia
Informacion,
libro
Definir politico de sejundod
independiente
recomienda
RON
uno
VVELER,
Conceptual
de
Auditoria
los
gurus
denominada
Foundations
and
de
de
SGSI
la
Risk-based
approach,
version
Practice;
se
podra
Auditoria
la
Sistemas
que
espahola
utilizar
de
cita
adaptada;
de
en
su
por
los
revision
que
Implanto* ei SGSI
RealiiaronaiiSisde riesgos
Dicha
comprobar
metodologia
que
cumplen
los
procesos
del
consiste
los
controies
objetivos
para
PDCA
en
los
-Motor-
realizar
estan
cuales
como
Pruebas
de
implementados,
jfueron
para
los
Cumplimiento;
funcionan
implementados,
controies
es
decir,
adecuadamente
tanto
implantados
del
para
los
repositorio
Conocimiento-.
No
realicen,
SustantivasAdaptor
lot
aecioMt
obstante
existe
con
la
el
como
complemento
posibilidad
objetivo
de
adicional
constatar
las
de
con
Pruebas
de
ampliation
una
mayor
cumplimiento
de
certeza
que
pruebas
el
Se
-Pruebas
cumplimiento
de
los controies.
eorrectivas
Reviser
internamente
ei
SGSI
sssr
formal
Su
implantation
(v^ase
figura
Jleva
2.2),
aparejada
siguiendo
la
los
implementation
puntos
de
la
puede
parte
considerar
de
un
el
proceso
tercero
de
certification
independiente
de
como
un
el
reconocimiento
determinado
sistema
de
PDCA
Sc
por
de
Norma
las
fases
UNE
de
ISO/IEC
La
un
27001:
lo
cierto
gestion
certification de
es
con
que
una
las
un sistema
empresas
mayor
dedication
que
en
de
optan
Gestion de
por
e! ciclo
las
certificarse
de
mejora
TIC
no es obligatoria,
mantienen
continua
pero
sus
sistemas
en
su
de
busqueda
hace
de
metodologias
un
especial
entasis
que
minimicen
controies
de
analisis
de
riesgos
en
el
analisis
estos
que
riesgos,
existen
gestion
utilizando
en
el
de
los
una
mercado,
riesgos
de
y
las
la
muchas
aplicando
los
El
esquema
de
certification
sigue
la
secuencia
especificada
en
la
figura
2.3
Presentation
de
solicitud
adjuntando
la
informacion
formal
ante
solicitada
e!
organismo
por
e!
Gestion
de
organismo
certification,
en
dicha
solicitud.
el
apartado
Interna
del
SGSI;
Dicha
independencia
cabo
ia
Auditoria
supone
*
de
la
se
Norma
define
obviamente
Interna
no
UNE
como
la
puede
ISO
27001
una
revision
exigencia
estar
de
vinculada
se
que
define
la
en
el
independiente
persona
forma
concepto
del
de
SGSI.
que
lleve
alguna
la
Revision
del
Manual
del
sistema
de
los
procedimientos
por
Visita
Previa
Auditon'a
del
Auditor
extemo
en
las
instalaciones
Pre-Auditor(a,
el
auditor
de
la
extemo
del
organismo
empresa
revisara
RA - MA
Certificador
(Pre-
cliente).
Para
realizar
Motor
del
Sistema
el
RA-MA
esta
de
E3
Pasado
un
tiempo
Auditon'a
del
prudenciai
Sistema
el
de
auditor
de
Gestion,
la
certificadora
revisando
el
reaiizara
Motor
la
ei
tiempo
de
la
Certificacion
es
de
ties
anos,
realizandose
al
tercer
ano
la
de
Como
se
puede
se
sigue
el
TIC,
hecha
de
la
apreciar
proceso
inclusion
del
en
de
estas
la
nuevas
Auditoria
novedoso
auditorias
de
Sistemas
Sistemas
de
Informacidn,
de
concept
de
de
Motor-Conocimiento,
Gestion
salvedad
que
hemos
2.4 CONCLUSIONES
AHALtStS 68 Ul..
La
ayudar
FROCSDIMtENTOS)
CUMTIONARIO 1
MCLtMINAR y SOLICITUO
impiantacion
las
entidades
de
a
normas
lograr
modelos
sus
de
objetivos
gestion
de
de
negocio,
TI
puede
coiaborar
aumentando
la
confianza
La
en
AuoiTcxjii
MNqvAeroM
auditoria
tendra
de
mejores
SI
se
vera
evidencias
beneficiada
con
la
sustentacion
de
los
impiantacion
controies
de
estas
implantados
normas
en
un
si
es
entomo de TI.
RESXSTRO
SISTEMA OE
SESTldN
SERVIdOS
as
que
INFORME
dentro
FUN Rl ACCIONU
COBRSCTORAS
No
obstante,
es
del
marco
de
comprobacibn
1 RCS .
de
ia
respectiva),
detertninado,
para
extemos,
existen
si
como
necesario
la
tener
aplicacion
un
informar
en
certificacion
de
dictamen
a
deficienctas
ia
en
cuenta
de
los
el
una
requisites
independiente
Direccion
la
objetivo
norma
de
gestion
la
con
TI,
un
entidad,
en
su
auditoria.
muchos
establecidos
una
de
de
(en
en
alcance
o
casos
por
acepcion
la
y
la
norma
objetivo
rcquerimientos
mas
global,
WABI.4
www.itgi.org
El
Auditoria
resultado
Inicial
con
de
dicha
no
conformidades.
Auditon'a
En
quedara
case
plasmado
de
existir
en
un
informe
de
no
conformidades
de
www.isaca.org
COBIT 4
llevara a cabo
de Gestion de
http://europa.eu.int/eur_ex/lex/JOHtml.do?uri=OJ:L:2005:077:SOM:EN:H
TML
Information
www.isaca.org
Security
HarmonisationClassification
of
Global
Guidance
50 AUDITORIA DE TECNOLOGIAS Y
Sarbanes-Oxley
Committee
Act
Complaints
DE INFORMACION
SISTEMAS
Compliance
Procedure
By
ORA - MA
Strategies
Mathias
for
Strasser
Implementing
Edgar
an
WeippI
Audit
Journal
COBIT
Management
MAPPING:
Institutet
MAPPING
Guide
to
OF
the
PMBOK
Project
WITH
COBIT
Management
Body
4.0
of
Project
Knowledge
RA-MA
standards
and
frameworks
Bob
Violino
bviolino@optonline.nei. - COMPUTERWORJLD
Challenges
of
compliance
The
Cobif
bridge
Kenneth
Liew
-<
COBIT
MAPPING:
MAPPING
OF
ISO/lEC
17799:2000
WITH
COBIT,
MAPPING:
OVERVIEW
OF
INTERNATIONAL
'(
IT
3. ^Que es el conocimiento en el modelo Motor - Conocimiento de los ,
MAPPING:
MAPPING
OF
SENS
CMM
FOR
SOFTWARE
WITH
Convergent
Infrastructures
International
Security
(Informs
(ASIS),
Risks
donde
Information
in
participan
Systems
las
Security
Systems
-siguientes
Security
and
organizaciones:
Association
(ISSA)
IT
ASIS
la
ISACA. - 2005
IT
Control
Objectives
for
Sarbanes-Oxley,
2J
ed.
Septiembre
2006
www.isaca.org - wwwitgi.org
Guidance
on
Aligning
COBIT,
ITIL
and
ISO
17799
By
Gary
Hardy
www.isaca.org
Issues
Val
ITNew
IT
Value
Framework
www.itgi.org
Control Practices14 - www.isaca.org - www.itgi.org
Governance of Outsourcing - ITGI. 2005 - www.itgi.org
" E.ste docurotnto cxpandc la presentation de los centrales, con una vision mas ptactica y ton mayor information.
6.
Capitulo 3
h
v;
el
orden
"METODOLOGIA
cientifico
diccionario
una
en
cosa".
como
una
el
de
la
lengua
Asf
conjunto
exposition
"METQDO
misrno,
es
define
de
metodos
doctrinal,
que
el
el
que
de
decir
diccionario
modo
la
se
permiten
siguen
en
abordar
hacer
palabra
un
dste
trabajo
de
forma
organizada y consecuente".
Esto
significa
que
cualquier
proceso
cientifico
debe
estar
sujeto
una
Informatica
ha
sido
aspectos.
ha
sido
necesario
doctrina
que
la
componen,
desde
tradicionalmente
por
su
ello
la
disefio
una
materia
utilizacion
de
eompleja
de
ingenieria
en
metodologfas
todos
sus
en
cada
hasta
el
desarrollo
mucho
de
su
del
metodologias
usadas
por
un
profesional
dicen
forma
de
Asi
rnismo
profesionales
por
ello
una
alcance
lo
un
habitual
profesionales,
metodologi'a
resultado
del
desarrolladas
uso
de
por
es
necesaria
homogeneo
tal
metodologias
los
mas
para
como
en
si
las
expertos,
que
uno
un
solo
empresas
de
lo
RA-MA
CRA-MA
equipo
de
hiciera.
Es
Por
auditoras/consultoras
esta
manera
se
pueden
tanto,
debemos
profundizar
mas
en
ese
entramado
de
contramedidas,
explicar
este
aspeeto
diremos
que
cualquier
contramedida
naee.de
la
Estndares
Polftieas
Funciones
Procedimientos
Dentro
el
uso
de
del
mundo
metodologias
es
de
la
una
practica
informatica
existen
muchas
habitual.
Una
es
trata
identificar
dtsciplinas
la
seguridad
en
de
las
que
sistemas
Planes
de
information.
Atrnque
la
seguridad
de
logica
extendiendose
sus
forma
de
simplista
se
sistemas,
nada
los
raices
todos
de
esti
los
mas
iejos
aspectos
que
la
de
seguridad
la
informatica
realidad
suponen
hoy
riesgos
en
dia,
para
la
Informatica
Usuarioa
Hardware
informatica.
Este y no otro debe ser el campo de actuation de un auditor informatico del
siglo
XXI,
en
uno
de
Jos
grandes
simbolos
del
desarrollo
tecnologico
de
la
6poca
defrnimos
INFORMACION"
por
la
como
informatica,
proceso
de
la
la
doctrina
entonces
protection
"SEGURIDAD
la
que
trata
auditoria
de
es
preservation
de
DE
una
la
los
de
LOS
riesgos
sus
SISTEMAS
informaticos
figuras
information
involucradas
de
sus
creados
en
este
rnedios
de
Por
acciones
tanto,
esta
y
y
el nive! de
direetamente
medidas
seguridad
relacionado
destinadas
informatica
con
proteger
la
en una
calidad
preservar
y
la
entidad
eficacia
es un objetivo
de
information
un
de
conjunto
Resumiendo,
los
Todos
la
entidad
que
contramedidas,
hay
y
la
informatica
que
lacaiidady
proteger
la
en
y
eficacia
una
entidad
preservar""a
de
las
la
mismas
erea
unos
entidad
es
el
asi poder identificar sus puntps debiles y poder mejorarlos. Esta es una de las
fimciones de los auditores informaticos.
con
riesgos
un
objetivo
informaticos,
entramado
evaluar
LA
a
de
de
faGtores
de
la
piramide
jntervienen
en
la
composition
de
una
que
debe
contramedida.
proceso.
evaluar
SISCAI.lH .Pin
DE
de
existir
lo
NORMATIVA
curnplirse,
general
tanto
io
nomias
normativa,
debe
alcanzarse
una
normativa
desde
el
particular/t)ebe
politicas
que
definir
debe
de
su
el
de
panto
forma
de
inspirafse'eh
empresa,
resto
del
caracter
clara
vista
precisa
conceptual
estandares,
todo
lo
como
politicas,
praetico~~riesde
marco
juridico,
experienctaT^a^a'prbjesfonairDesltrrolltiiSo
valor".
"grifico
disciplinario
sean
el
Se
puede
unico
dar
control
de
el
la
caso
un
en
riesgo,
pero no es frecuente.
para
-^LA
O R G A N I Z A C l 6 N **s<^n
actuacimj^xoncretas^rocedimrentos
por.la
direction
de
la
empresa.
personas
definidos
Este
es
el
con
funciones
metodologicamente
aspeeto
mas
importance,
naoaes posible. Se pueden establecer controles sin alguno de los demas aspectos,
especi'ficas,
y
dado
con
aprobados
que
sin
el,
C RA-MA
RA-MA
, pero nunca sin personas. Son estas las que realizan los procedimientos y
. desarrollan los Planes (Pian de Seguridad, Plan de Contingencies, auditorias, etc.).
Seguridad Corporatr</a
Control interne
+ Dptode Informatica
y T e a K s t a s . ^ ^
* Opt os de Usuario s
Control Intoniwtico
Responsable de Fichero
* Controles Generafes
informaticos
mejor '. Sin la existencia de estos procedimientos, las herramientas de control son
Auditoria
Informatica
* Plan Auditor
Dlctarnenes
herramienta nunca es una solution sino una ayuda para conseguir un control
-y solamente una anecdota.
politicas.
tanto
conforms
se
plar.tea
un
vayamos
Plan
de
realizando
Seguridad
los
nuevo,
distintos
que
proyectos
; > todos por igual. Al finalizar e! plan se habra conseguido una situacion nueva en la
j
que
control
involucrada
seria
intemo
en
la
el director
auditoria
realization
de
la
estrategia
informaticos.
de
los
La
y de
las
funcidn
de
procedimientos
de
control
los
mejore
del
distintos
trabajo
aspectos
que
trasTmmriar
caracteristicas
que
son
designs
las
visitas
su
su
trafeaior?a^resentaci6n
de
su
funcion
PLAN
concretas
dej
son
AG1)IT5R,
al
centro,
infonnede
totafmente
con
con
unas
objetfvbs
resultados.
distintas.
Por
Logicamente
todos
los
factores,
plan,
no
iran
aunque
mejorando
Queda
informatica,
quedaria
muy
grandes,
o
las
la
la
con
complejas.
figuras
dos
de
fiinciones
laborai,
Esto
informatica.
Asi
clasicas,
organizaciones
deben
la
lo
ser
labor
que
quedaria
por
tenemos
auditoria
la
se
las
llama
que
se
decir
control
de
estructuras
son
seguridad.
las
de
organizaciones
descentralizar
no
la
fimciones
"segregation
en
que
existen
dos
tiende
tendencia
que
profesionales
independientes
de
decir
multinacionales,
mismo
Pero
es
Nos
dependencias
paralelas.
fiinciones
(as
ambas
disciplina
comprometida.
y
incluso
crear
de
que
por
estas
mas
dentro
decir
que
entre
organizativas
hasta
pues
dado
mediatizada
fiinciones"
variantes
/
un cornitd
parte
ve
de
las
funcidn
;;
I
de
concretos
otra
se
caracteristicas
) --1-------_
intemo
evaluation
'
por
parte
y es una labor de dia a dia. La funcion de auditoria informatica esta centrada en. la
figura
Por una
control
la
empresa.
dos
Asi
la
mas
que
es
que
fiinciones
pero
nunca
sin
personas.
Son
estas
[as
que
realizan
los
dcsarrolian los Planes (Plan de Seguridad, Plan de Contingencias, auditorial etc.)(A
LAS METODOLOGjAS gon necesarias
quen^s'prdpd'ngambs de manera ordenaday eficaz. ' ........ ......
LOS
control,de
DE
OBJETIVOS
los
procesos.
y
ORGANIZATION-
CONTROL
Este
concepto
soiamente
de
para
los
son
es
un
E RA -MA__CAPiTULQ.3.
RA- MA.
el
procedimientos
cualquier
objetivos
en
despues
CCOTROU
son
de
una
PROCEDIMIENTOS
operatiyoS"
de
apropTada',
para
las
distintas
ia
DE
dreas
de
consecucion
!a
de
el
de
los
tendeneia
herramienta
que
henramienta
nunca
mejor".-Sin
la
habitual
ai
"control
es
una
existencia
de
los
Ertipresa,
los
obtcnidos
informaticos
contramedida"
solucion
estos
sino
(y
mejorar)
una
situacion
mejorada
. Control Intemo
mismos,
Dptode Informatica
Dptos de Usuarios
de"uno~o'"vandro6Ietivos
de
determinada
Seguridad Cprporsft'wa
"LA
con
~de
es
una
metodbTogia
control
pero
una
no
las
mas
debemos
ayuda
procedimientos,
dar
para
poTtanto
peso
olvidar
que
conseguir
herramientas
procedimientos
inicial
situacion
proyecto
a_cump!ir
tnasjmpqrtante
correcto
nmceso
realizar
planteamiento
un
de
la
"una
C o nt r o l I r t fo r nr it ic o
Responsable de Fichero
Controles Generates
Informaticos
Auditoria
Informatica
Plan Auditor
* Dictamenes
control
control
son
ya
Pootrq
TECNOLOGl
de
hardware
de
este
software,
concepto
DE
SEGURIDAD^
que
ayudan
los
cifradores,
estan
eatan
controlar
todos
un
riesgo,
autentificadores,
"tolerantes
Todos
en
Sistemas
se
estos
plantea
conforme
todos
una
un
igual.
la
de
de
se
relacionados
demas.
finalizar
los
el
Cuando
estan
distintos
plan
se
se
que
si
evalua
la
y
el
calidad
nivel
que
una
de
de
(piramide)
estos
factores
todos
Los
del
plan,
una
no
uno
Seguridad
todos
conseguido
cada
de
tnejore
proyectos
habra
software
cumplir
control
factores,
iran
situacion
PLAN
DE
SEGURIDAD
una
estratcgia
otra
se
muestra
parte
ve
la
organization
de
la
seguridad
involucrada
los
tanto
distintos
de
trabajo
intemo
en
la
las
aspectqs[
que
yUaslefnmwTu
concretos
auditoria
realization
de
informaticos.
de
los
sistemas
en
y de
las
funcion
de
estrategia
La
procedimientos
de
control
que
son
las
designe
visitas
fr^aj6,'fa"pr^entaci6n
caracteristicas
de
su
su
del
foncion
PLAN
concretas
A^JDtT^R,
al
centro,
informe
son
de
totalmente
con
con
unas
objetfvos
resultaHos.
distintas.
Por
Lbgicamente
en
la
Queda
informatica,
quedaria
por
de
pianificada
de
muy
grandes,
funcion
variantes
decir
que
entre
organizativas
hasta
pues
dado
mediatizada
funciones"
Llamaremos
se
aunque
3.2
mejorando
nueva
figura
intemo
caracteristicas
entre
evaluando
nuevo,
Seguridad
realizando
Al
estan
los
institution,
Plan
vayamos
por
factores
con
.son
elementos
de
control,
para
la
V
LAS
HERRAMIENTAS
DE
CONTROL
definir
uno
o
varios
-procedimientos
permiteri^
normativa y un objettvo de control. " -
reiacionada
Eh
informatico.
equipos
esta
los.elementos,
las
que
ambas
la
disciplina
comprometida.
y
incluso
figuras
dos
de
con
dependence
As!
paralelas.
clasicas,
organizaciones
es
Nos
la
lo
ser
que
quedaria
por
tenemos
auditoria
la
y
de
se
que
se
decir
control
las
llama
decir
.existen
estructuras
son
seguridad.
las
de
organizaciones
descentralizar
no
la
funciones
"segregation
en
que
de
dos
tiende
tendeneia
que
profesionales
independientes
labor
multinacionales,
mismo
Pero
deben
laboral,
Esto
informatica.
funciones
las
funciones
la
complejas.
crear
de
estas
mas
dentro
por
Asi
dos
la
mas
que
es
que
funciones
Tambien
eoncepto
conviene
seguridad
diferenciados
aclarar
integral
seguridad
electronica),
nada
desde
muchos
sistema
que
de
sean
hace
videovigilancia
dos
sectores
que,
aunque
tratando
como son el de
escuchado
t RA-MA
la
seguridad
mas
lejos
anos,
en
IP
se
de
la
de
la
que
no
EJ
algunos
urtir
los
sector
datos
de
y la
que
nada
utiliza
el
seguridad
fisica
topico
que
se
ha
Porque
que
en
un
una
VPN'
no
fisica
existencia
(o
este
seguridad
absolutamente
objetivo.
con
la
se
sectores
information
es
foros
dos
realidad
protejan
convergentes.
en
de
RA-MA
"
una
EXPOSICION
significa
tiene
"de
Ejemplo:
vul'nerabilidad.
los
datos
estadlsticos
de
coches
IMPACTO:
Eieml?Io:~"es'"ffecuente
evaluar
aunque
es,
no
giempre
lo
evaluacion
la
el
como
irnpacto
vidas
del
en
efecto
del
terminos
humanas.
imagen
riesgo.
economicos,
de
la
empresa,
predecir. Ejemplo; por varias causas se rompen las dos entradas de agua e inundan
' i
W > it
Li
>4
*
;;
w
>i
Las
de
ANALISIS
enfoques
por
dos
la
metodologfas
DE
distintos.
falta
de
de
RIESGOS
La
yjas
auditoria
controles,
evaluation
de
que
sistemas
por
AUfflTORIA
informatica
mientras
de
solo"
el
de
son
INFORMATICA,
identifies*
analisis
antonomasia
riesgos
con
los
refitstros
'dos
los
calculos
riivei
de
"exposition"
palses,
facilita
la
"evaluacion"
ocultacidn
el
emplearon
las
la
en
estadtsficos
la
probabilisticos
estos
datos
de
informatica
los
no
infomiatica
de'incvdehtes
es
pobre.
son
muy
afectados,
cambiante,
que
en
son
los
80,
escasos
Aunque
fiables
y
y
existen
por
adolecen
del
portanto
bases
el
de
varios
motives:
la
localization
geografica,
las
los
riesgos
presentan
se
en
problema
ngor
incidentes
la
que
en
de
varios
tendencia
distintas
un
de
cientifico
a
la
mentalidades,
periodo
de
tiempo
.AMENAZA:
pelifiriTb
)k
una(s)
persona(s)
catastrofe.
sabotaje,
agujeros
divulgation
de
cosa(s)
vista
como
^^^lqswnundacion^ncendio,
publicados,
datos,
falta
impiicacipnes
de
posible
robo
fueate
de
la
ley,
datos,
SXpor
emergencia,
procedi"mientqs"de
con
de
ejemplo:
no
construir
un
centro
donde
hay
peiigro
' "viciones)
aplicaciones"mal
fya cgw'wO
^^.NERABILIDADTja
controles,
entomo
control
con,
la
inforiitico.
de
que
la
Ejemplos:
versiones,
creada,
por
amenaza
pudiera
falta
de
inexistencia
la
control
de
falta
de
acaecer
de
un
acceso
control
uno
asi
logico,
de
varios
afectar
a!
falta
de
soportes
JLEDUClRLt>>
(por
ejemplo;
sistema
de
detection
ASUMIRLQStiQue
es
lo
que
se
hace
si
no
se
controla
"at
Para los tres primeros, se actua si se estableeen controles o contramedidas.
y_extincion
de
'mcendiosj.
el
riesgo
en
60
AUDITQR -IA PH .
TECNOi-OGIAS
Todas
encaminadas
que
fa
control)
las_
mejodoiogias
establecer
probabilidad
de
sea
baja
lo
DEINPORMAC1QN
Y SISTEMAS
mas
existentes
mcjorar
que
las
un
al
en
seguridad
entramadu
amenazas
posibie
se
de
quede
sistemas
conlramedidas
materialmen
menos
de_
en
reduclda
que
Hechos
de
RA - MA
van
Retomo
garanticen
(por
una
falta
forma
de
Todos
varias
del
metodologfas
existentes
desarrolladas
utilizadas
en
la
auditoria
Cuantitativas:
basadas
en
un
modefo
contramedidas
de
entre
varias
babra
num^rico
quejiyudaa
deflnir
un
en
proceso
el
de
criterio
trabajo
raciocinio
seleccionar
humano
en
base
capaz
la
(ROI):
medida),
ALE
original
dividido
por
menos
el
coste
ALE
reducido
anualizado
de
la
de
experiencia
el
y
el
tras
opciones
otros
juego
analisis
riesgos,
de
disenados
de
riesgos.
identificar
de
plan
de
por
simulation
Esto
es,
activos,
los
que
en
el
de
El
entre
metodologico
debilidades,
elegir.
las
elegir
proceso
amenazas,
contramedidas
autores
permite
siempre
modeloo
juego
tanto
metodoiogias,
ocurrencia,
inismos
en
para
basadas
Cualitativas:
la
coeficientes
usados
analisis
estos
son
de ensayo que
matematico
inversion
de
razonable
metodoiogias
las
la
resultado
medida.
en costo-beneficio.
Todas
de
(como
que
por
vemos
son por
los
nivel
con
una
pocos
claridad
parte
!a
registros
mundial.
dos
debilidad
de
grandes
de
incidentes
ademas
la
los
y
inconvenientes
datos,
la
de la
poca
imposibilidad
de
estas
probabilidad
significacibn
dificultad
de
de
de
los
evaluar
si
para
facilidad
por
con
caso
de
Disenadas
deTnetodolagios
probabilidad
registro
de
de
tener
de
forma
subjetiva
hace
para
grande.
en
de
el
de
unos
de
un
numero
pasa
ast
rigor
el
metodo
en
a
que_pueden
numericos.
de
planes
evento,
de
la
cientitico
riesgos
valores
riesgos
(riesgo)
no
lista
asignadqs
donde
Esto
restando
ayudar
una
analisis
ocurrencia
incrdencias
suficientemente
producir
de
que
incidencias
practica
al
elegir
compararse
Estosvalores
contingencias
se
deben
tienda
al
se
calculo.
Pero
entre
varias
en
son
extraer
infinite
aproxima
dado
entre
que
eL
de
un
sea
ese
valor
de
el
calculo
se
contramedidas
datos
podriamos
Basadas
profesional
en
metodos
experimentado.
Pero
estadisticos
requieren
logica
menos
borrosa.
recursos
Precisan
de
un
humanos/tiempo
que
las
metodoiogias cuantitativas.
La tendencia de uso de ia realidad es la mezcla de ambas. En la figura 3.3
se observa un cuadro comparativo entre ambas.
aceptarlo.
Las
sistemas
son
metodoiogias
de
analisis
mas
de
comunes
riesgos
que
de
podemos
diagnosticos
encontrar
de
evaluation
de
seguridad,
las
de
la
fafta
controles
de
plan
de
el
desarrolladas
para
la
identification
de
de
Reduction
entre
medida
el
del
coste
contra
ALE
(Annualized
anualizado
de
el
total
valor
la
Loss
Expectancy):
instalacion
del
bien/recurso
el
es
el
cociente
mantenimiento
(activo)
que
de
se
la
esta
Existen
dos
tipos:
las
cuantitativas
las
cualitativas.
Existen
gran
cantidad
**
"
'T
i!L
El esquema
basico
de
una
metodologia
de
analisis
de
riesgos
es
RA - MA
RA-MA
Funcionamiento
paquete:
en esencia
esquematico
basico
de
cualquier
Cuestionario
3.2,3.2 COMPARACION
PROS
CUANTITATfVA
CUALITATIVA
Enfoca pensamientos
mediante el uso de numeros.
Etapa 1
T
Etapa 2
Etapa 3
Caicuiar el impacto
-v Etapa 4
Faeilita ia comparacion de
vulnerabilidades muv
distintas.
Proporciona una
jusiificantc para
contramedida.
CONTRAS
cifra
cada
Dependencia de un
profesional.
Simulaciones
I" Etapa 5
Diftcrles de manterter o
modificar.
Etapa 5
Se concentra en la
identifieacion. de eventos.
Estimacion de probabilidad
de estadfsticas fiabies
inexistentes.
Metodologia estandares.
base
el
siguiente
etapa
llamaremos
en
la
Dependencia de un
profesional.
i
unos
impacto,
para
es
"r,que
la
de
(plan
cuestionarios
mas
mas
pasa
disminucion
contramedidas
Identificacion de eventos
reales mas elaros 4 no tener
que aplicarles
probabilidades complejas de
caicuiar.
tarde
importante
si?...")
los
de
se
pues
analizamos
riesgos
identifican
identificar
que
vulnerabilidades
contramedidas
un
juego
efecto
de
las
distinta
eligiendo
de
esta
manera
compondra
el
de
riesgos,
se
coste.
La
el
mediante
e!
analizados,
seguridad),
las
simulacidn
inforrne
(que
contramedidas
un
plan
de
de
la
final
evaluacidn.
De forma generics las metodologias existentes se diferencian en:
Si
son
utilizan
cuantitativas
un
subjetiva.
modeio
Aunque
cualitativas,
matematico
bien
esperanzas
matematicas
cuantitativas,
aunque
pensado
sea
algun
a!
si
para
sistema
aproximar
las
subjetivamcnte,
utilicen
aparatos
el
"Que
cercano
matematicos
pasa
la
si...."
eleccion
probabilidades
las
por
metodologias
en
sus
asl
el
prestacioncs
paquetes
de
dichos
paquetes
segun
consultores
del
equipo.
Estos
metodos
RISK
ASSESOR,
informe
BUDDY
de
este
SYSTEM,
trabajo
los
RA-MA
acabo
siendo
fabricantes
analizados
COBRA,
un
contraste
de
las
la
opinion
de
los
eran:
CRAMM,
NALIZY,
DDIS
BDSS,
BIS
MARION
de
estas
metodologias
ban
nacido
muchas
otras,
como
Posee
listas
de
ayuda
para
los
usuarios
debilidadcs, riesgos y contramedidas (sistema de ayuda).
Las
"Listas
posible
por
IA, etc.
la
figura
3.5
se
muestran
las
metodologias
mas
destacabies
en
de
ayuda"
introducir
Tiene
un
aprendizaje
En
experimentados
registro
la
los
informacion
cuestionarios
nueva
son
abiertos
cambiar
la
por
existente.
tanto
es
ahi
la
De
de
'Yque
con
su
pasa
si...?"
uso
posee
incidentes
que
cualitativo
en
van
su
pero
base
variando
de
las
al
tener
capacidad
conocimiento
esperanzas
una
base
rnatematicas
En las
de analisis de riesgos
PRIMA.
PONOERACI
VALORACB
ON
N
ECONOMICA
4
TOMA
PLAN
RfESGO
9E
ACCIONES
DE8IUDADES
OE
DATOS
ACCIONES
CORRECTQRAS
PLAN BE
PROYECTO
S
un
compendio
de
metodologias
espanolas
desarrolladas
entre
los
anos
PRIORIDAO
OURACldN
COSTO
de
actualidad.
menos
AP+,
RA- MA
de
o
de
66. AUDITOR / A
lECNOLOGIAS
DK
SiSTEMASDE
INFORMACION
RA -MA
RA - MA
procedimientos
progresiva
#Amenazas
lVu!nerabilidades
de
agil
actuation.
de
fos
encaminada
servicios
de
negocio
SECUMPAD ...
conseguir
afectados
por
67
una
una
restauracion
paralizacion
total
estrategia
proceso de anaiisis
metodologias
que
materializada
y definiciones
existen
versan
importante
tener
en
un
manual
que es de
sobre
lo
el
es
el
resultado
que existen
proceso
de
metodologias.
necesario
para
todo
un
0 sea
las
obtener
dicho
plan.
Es
muy
continuidad
producir
en
el
pcrdidas.
negocio";
Todo
lo
en
cuenta
estudiar
que
que
todo
lo
el
coneepto
que
no considere este
puede
criterio
considerar
paralizar
no sera
la
nunca
es
"la
actividad
un plan de
contingencias.
FASES DE UN PLAN. Las fases de un plan son las siguientes:
FASE
necesidades
las
I:
de
mismas.
ANALISIS
recursos,
Esta
es
DISENO.
altemativas
la
fase
mas
de
Se
respaldo
importante
estudia
se
pudiendo
la
analiza
llegarse
problematics,
ei
al
las
coste/beneficio
final
de
la
de
misma
Las
auditor
defae
de
Risck
desde
conocer
perfectamente
Ios
conceptos
de
un
plan
Los
de
el
Anaiisis
punto
registros
de
de anaiisis de
de
se
has
vista
de
incidentes
riesgos
al
an
en
el
estudio
probabilidad
igual
son escasos
que
y poco
de
de
que
hablamos
los
los
en
posibles
mismos
las
riesgos
sucedan.
metodologias
mas
facfi
varias
formas
de
liamarlo
pero
conviene
no
confundir
Ios
conceptos
no
asi
El
plan
de
contingencias
ei
plan
de
restauracion
C.P.D.,
pero
sobre
eventos
roturas
leves,
etc.)>
que
de
recuperation
intemo.
que
su
Este
suceden
duracion
va
dentro
no
afecta
de
negocio
enfocado
del
es
hacia
entorno
gravemente
lo
la
(caidas
a
la
mismo,
restauracion
del
pero
de
esta
fase
en
las
metodologias
de
Risck
1. Identification de amenazas.
del
3. Selection de amenazas.
negocio,
Tambien
infonndtico
alcance.
El
de
entidad,
una
tareas
del
sistema,
contvnuidad
Las
siguientes;
se
plan
manejan
de
corporativo
y
veces
contingencias
cubre
puede
no
incluir
los
conceptos
corporativo,
solo
la
tambien
informatica
el
de
cuyos
sino
informdtico
plan
de
conceptos
todos
como
un
contingencias
son
los
solo
departamentos
departamento
de
5. Identificacion de servicios afectados.
mas.
Plan
de
Contingencias
es
una
estrategia
planificada
constituida
por
un
AnAlisis
son
las
RA-MA
basan
7. Seleccion de los servicios a cubrir.
RA - MA
por
en
hechos
tanto
ciertos,
hacer
estudios
que
se
analizan
costo/beneficio
que
se
justifican
justifican
las
economicamente.
inversiunes
con
Permiten
mas
rigor
que los estudios de probabilidad que se obtienen con los analisis de riesgos.
8. Seleccion final del ambito del Plan.
tiempo
antes
que
de
la
incurrir
empresa
en
puede
perdidas
asumir
con
significativas.
paralizacion
Este
de
la
factor
marcara
Esta
fase
actividad
las
operative
estrategias
de
terccra
son
FASE
11. Diseno de estrategias de respaldo.
similares
en
II:
DESARROLLO
todas
las
DEL
metodologias.
PLAN.
En
ella
se
desarrolla
la
la
estrategia
seleccionada,
implantandose hasta el final todas las acciones previstas. Se definen las distintas
12. Seleccion de la estrategia de respaldo.
organizaciones
*
Las
de
Bussines
economica
que
soporta
escasas
del
pero
proceso,
de
la
Impact
imagen)
basan
que
actividad
tienen
o
se
el
del
grandes
menor
en
ocasiona
el
la
ventajas
de
estudio
falta
negocio.
empleo
de
emergencia
se
desarrollan
los
procedimientos
de
actuacion
Estas
como
impacto
algiin
el
de
(perdida
recurso
metodologias
es
tiempo
del
de
mejor
trabajo
de
son
los
mas
de
la
situacion
normal
la
"altemativa"
entcndimiento
por
incluyen.
ir
mas
directas al problems.
FASE
las
pruebas,
III:
sus
PRUEBAS
caracteristicas,
debe
concluirse
MANTENJMiENTO.
sus
con
la
recontraccion
ciclos
se
En
realiza
esta
la
fase
primera
de
la
metodologias
se
definen
prueba
como
mismo
se
define
la
estrategia
de
mantenimiento,
la
organizacion
HERitAMIENTAS.
En
este
caso
como
en
herramienta
una ventaja en los casos en los que intervienen otros vaiores que no sean
es
una
anecdota
lo
importante
es
todas
tener
las
y
metodologias
usar
la
la
metodoiogia
los economicos.
Las
informatica
producto
de esta segunda
dc
audiiores intemos.
6. Diseno
Seleccidn
altemativas.
7.
de de
estrategias
globales de respaldo.
es
mas
practice
y directo
se va mas directo a las nccesidades reales de la entidad sin tener que justificar con
datos de probabilidades que aportan poco por la pobreza de los datos. Estas se
dos
estandar
homologacion
Como puede
unicas
son
metodologias
familias
de
las
las
mismas
que
distintas:
companias
a
nive!
podemos
las
auditorias
auditoras
internacional,
encontrar
de
en
controles
profesionales,
y
las
la
auditorla
generales
que
metodologias
como
son
de
una
los
El
sobre
objeiivo
ia
fiabilidad
resuUado
extemo
es
tie
las
de
los
auditorias
un
cscucto
datos
de
del
0 RA-MA
generales
cQntroles
ordenador
informe
como
para
parte
es
!a
del
"dar
auditoria
informe
una
opinion
finaneiera".
de
auditoria,
E!
donde
basadas
informes
sus
resuitados.
metodologias
no
las
de
trabajo
colaboracion
pruebas
es
aunque
la
consultoria
reaiizacion
sus
de
exiremo
el
y
de
es
contrario
la
de
por
ello
siempre
que
hay
auditorias
diferencia
anaiisis
a
la
riesgos
la
dan
de
debe
se
Estas
si
que
metodoiogi'as
mismas,
las
sino
usan
experiencia.
llegandose
la
estan
muy
dependen
existe
una
de
desprestigiadas
mucho
practica
esta
aberracion
cuestionarios
dado
que
de
demostrar
el apartado
solo
en
la
con
de
las
pruebas
de
de
metodoiogi'as
de
que
se
pero
la
no
experiencia
porque
sean
de
profesionaies
ios
necesita
como
de
una
informatica.
estime
vias
intemo
utiiizarlas
profesionaies
sin
usa
ayudas
contramedidas,
utilizari
de
metodoiogi'as
de
de
anaiisis
ninguna
de
el
riesgos
de
su
anomalias
trabajo
larga
Y
al
nacen
de
rapidamente.
experiencia
esta
la
dificultad
Esto
tutelada
formation
punto
en
es
una
debe
el
cuestionarios
riesgos
tanto
entre
auditoria)
trabajo
obtenidos
son
dirigidas
las
dos
existen
del
que
una
ser
es
que
tiene
Utopia.
gran
adquirida
necesario
y desarrollada
plan
objetivo
al
ejemplo
real
aplicacion.
de
de
una
todo
de
misma,
que
Asi
mismo
auditado.
metodologia
se
trabajo
la
de
Como
ve
en
el
habra
el
de
que
auditor
ejemplo
proceso
esta
que
describirlo
describe
en
del
bien
deben
auditor
real
de
detallados
Asi
a
si
mismo
revisar,
de
las
para
asi
si
su
es
sus
servira
auditoria.
El
auditor
estima
oportuno
definir
empieza
una
seguirlas
de
en
auditoria,
cambiando
anaiisis
profesionaies
tiempos,
le
la
cuando
metodologias
informatico
de
|o
deber
consultores
planificar
intemo
trabajo
debe
en
forma
de
que
riesgos
para,
principio
el
no
de
el
de
el
audilores
detecta
trabajo.
"tiempos
nunca
Por
medidos"
intemos.
ser
los
pruebas
auditor
de
para
hacer
cuantas
plan
de
debe
guia
debera
El
los
auditor
distintos
intemo
aspectos
debe
areas
hacerse
que
sus
defvna
en
metodologias
el
plan
necesarias
auditor
que
Estas,
su
factor
para
veremos
auditar
en
el
siguientc punto.
El
esquema
metodoiogico
del
auditor
esta
definido
por
el
un
profesional
plan
auditor
que
sin
E!
auditor
formacidn
mediante
tanto
el
informatico
METODOLOGIA DE TRABAJO
auditora
estudio
ia
decir
que
la
metodologia
de
y esta sera Ia
trabajo
consultores
distintos.
dirigidas
por
de
la
la
de
evaluacion
grandes
campo
Los
tras
de
la
de
los
de
diferencias.
el
plan
figura
identification de
planificacion
exactas
completas
determinar
al
moment
que
oportuno.
los
Este
sistemas
area
de
producen
trabajo
es
metodologias
similitudes
totalmente
y son preguntas
concretas.
mas
concepto
mas
aunque
riesgos
caso
oportunas.
tanto
es
este
OBJETIVO:
Llegamos
el
de
apertura
el programa
alteruarivas
practica tutelada.
auditor
define
de
un
cualquier
vemos a continuation.
estas
empezar
expone
malas
experiencia que asume la foncidn auditora y busca una formula facil y rapida que le
permita
se
revisar
Tambien
confeccionar
siempre
para
recomendaciones
memorandum
las
auditoria,
punto
porque
Ninguna
por
que
en
formada
con
de
basan
el
necesaria
riesgos
falta
debe
contener
que
espera
auditoria
como
"pruebas"
vulnerabilidades
consustancial
de
que
definir
de
las
identificar
analisiS
el
para
clara
como
de
pruebas
por
afirmaciones,
al
caracterfstica
tratan
estandares,
apartados
consultoria
como
anaiizado,
llegando
la
tambien
sea
del
cuestionarios
Tienen
una
de
de
todas
pruebas,
pequefios
Esta
En
intemo
seguin
generalitas.
evaluacion
tienen,
controles.
el
en
muy
RA- MA
la
tiempos,
de
3.6
falta
y
sistemas
Ambas
(anaiisis
tienen
entrevistas,
de
papeles
pero
los
anaiisis
de
de controles. Se
ven
son
por
de
ser
preguntas
mas
informaciones
lai
vez
el
mas
3.
Obtener
etapa,
los
se
infonnaciones
defmcn
usuarios
entrevistas);
los
generales
objetivos
sobre
ei
especi'ficos
que
estarian
auditor
aprende
en
el
el
aicance
sistema
de
la
afectados
que
operacional.
auditoria,
por
consiste
la
el
En
Evaluation
identifican
(plan
de
practicas
revisar,
auditoria
a
8.
esta
identifican
se
entomo
RA- MA
RA- MA
de
se
de
la
revision
evaluan
control
los
y/o
resuitados
de
fuertes
debiles
puntos
intemo
en
relacion
con
4.
una
compression
entrevistas
revisar;
se
operation,
los
examina
se
tratamiento,
fuerrtes,
con
(a
los
de
de
el
aspectos
datos),
caracteristicas
la
la
apJicacion/sistema.
persona!
documentation
identifican
salida
detaiiada
usuarios
de
mas
implicado
usuarios,
estructuras
de
de
del
de
se
sistema
desarrollo,
sistema
procesos,
ficheros
Aquf,
el
de
importantes
periodicidad
en
pistas
de
elaboran
las
Utilizando
de
y
criticos
e!
grave,
los
de
de
es
decir,
menudo,
son
contro!
de
flujos
entrevistas
la
peligros
control
de
as
en
apoyo
identificar
puntos
puntos
organigram
control
con
los
criticos
de
con
los
criticos
donde
ia
sobre
Revisar
identificar
el
procedimientos.
puntos
operacional,
El
auditor
en
eada
aquellos
puntos
donde
el
riesgo
es
mas
import
ante.
de
interface
de
un
en
sistema.
control
los
es
puntos
tiene
que
panto.
Los
mas
de
la
determination
la
auditoria
pruebas
de
las
no
procedimientos
se
formales,
de
flujos.
Asi
organization,
hace
se
politicas,
los
verifican
criticos
de
Una
verificar
de
los
los
procedimientos,
c)
puntos
necesidades
para
sobre
la
evidencia;
lo
que
debera
ser
escritos
datos
que
de
para
iniciar,
entrada,
los
en
usuarios
la
autorizar,
forma
entienden
recogcr,
de
un
manual
siguen
de
estos
los
documentos
numerados.
transacciones
codificados
fiiente
Tambidn
otros
campos
previamente
ctros
revisar
para
de
uso
documentos
para
determinar
codigos
de
identification
frecuentes,
para
determinar
mimmizar
errores
en
los
si
de
si
son
procesos
de
informdtica.
procedimientos
planes,
en
los
Verificar
Revisar
son
entre
y
y
7.
aprobar
los
personal
basadas
procedimientos
y
usuario.
surgir
controles
el
conclusiones
operacional.
podriao
necesidad
necesarios
usuarios
sistema
que
riesgos
son
el
informaciones,
los
documentacion
en
eficientia
3 J. 1.2
preparar
Identificar
adecuaciori,
se
auditoria.
5.
etapa
de
programas
esta
procedimientos
(entrada,
los
datos;
En
los
Obtener
de
su
pasan
pruebas.
control.
herramientas
revision
el
controles
estandares,
seguimiento
internos
legates,
la
por
del
de
de
ayuda
de
estandares
ios
organigramas
de
del
de
trabajo
principios
los
generales
Cuando
sea
necesario^verificar
que
todos
los
datos
de
entrada
en
un
datos
de
incluir
cumplimiento
etica
d)
podria
cumplimiento
descritos
b)
Se
informaticas
del
buen
procesos
requerimientos
de
Determinar
entrada
si
por
los
usuarios
terminales.
preparan
Comprobar
totales
la
de
contro!
existencia
de
de
una
los
reconciliation
a)
ia
de
Comprobar la existencia y seguimiento de calendarios de entrada de
hacen
revisiones
cumplimiento
cumplimentacion
revisiones
de
sustantivas
procedimientos.
eran
sustantivas.
pruebas,
Si
generalmente
Dentro
de
este
las
como
resultado
conclusiones
positivas,
punto
se
del
de
de
la
la
podrian
programa
de
revision
del
revision
de
limitar
las
la
revisidn
RA-MA
Identificar
con
deberian
los
aparecer
usuarios
en
cualquier
momentos
codigo
especificos,
de
errores
pero
que
criticos
nunca
que
surgen.
EstaMecer
los
expiican
limits,
procedimientos
las
revisiones
criterios
de
de
entrada
necesarias
validacion
de
de
control
entradas
datos
tie
de
dates,
salidas,
entrada;
codigos,
que
con
fecha
mensajes
Para
sistemas
evitar
la
interactivos,
entrada
verificar
incorrecta
de.
el
uso
date*
de
funciones
metodos
de
preventives
ayuda
!a
para
Para
sistemas
con
fecha
interactivos,
y
hora
determinar
actual,
la
asi
con
de
datos
una
Revisar
los
logs
de
de
entrada
identification
del
Revisar
de
los
programas
validacion
de
acceso
por
lineas
de
telecomunicaciones
para
para
datos
determinar
(por
si
ejcmplo
sistemas
establecidos
rutinas
de
controles
validacion,
conticneri
chequeos
procesos
de
internos
digitos,
test
interactivos,
determinar
campos
elementos
de
datos
que
los
regulannente
Revisar
funciones
matematicas
tienen implicaciones negativas.
redondean
Identificacion
de
transacciones
por
Revision
del
log
de
que
Restriccidn
de
la
posibilidad
de
datos
se
verifican
las
tablas
para
dejar
que
existen
Identificar
la
pistas
3a
posibilidad
la
de
proceso,
actualizacion
de
los
de
transaction
otros
para
identificar
problemas
calculos
as
ver
si
para
por
Verificar
que
Comprobar
y
los
usuarios
existen
que
finales
totales
existen
automaticos,
de
auditoria
de
seguir
entre
la
por
encima
de
procesos
de
adecuadas
los
pista
en
el
diccionario
programas
los
de
datos
dentro
datos
de
de
todas
las
transacciones
de
control
para
confirmar
la
buena
en
validaciones
puntos
del
entre
interface
totales
entre
de
control,
procesos
manuales
manuales
automatizados.
Verificar
que
responsables
interrelation
pasar
a!
intern
Aceptacion
los
logs
operacionales
de
actividad
para
datos.
codigos
transacciones
no autorizados.
de
automatizados
de
Determinar
internos
momento
calculos de la aplicactdn.
al
validacion.
hay
como
indicadores.
usuario/terminal y ubicacion.
si
tales
grabacion
corno
Ver
pantalla,
de
investigar
sistemas
accesos
se
revisan
y
por
los
manipulaciones
SA-MA
Determinar
si
los
usuarios
comparer*
totaies
de
control
de
Ios
datos
de
Que
no
se
aceptan
nuevas
aplicaciones
por
los
usuarios
sin
una
documentacion completa.
Determinar
para
si
control
de
detectar
crrores
evidentes
datos
revisa
tales
los
informes
como;
campos
de
de
saiida
datos
(iistados)
que
faltan,
Verificar
por
que
ejemplo
se
hace
nombre
una
identification
niimero
de
adecuada
informe,
fecha
sobre
de
ios
saiida,
informes,
nombre
Comparer la lista de
reciben en reaiidad.
deberian recibirlo?
Verificar
que
los
distribucidn de
^Hay personas
de
documentacion
al
mismo
tietnpo
que
los
cambios
La
existencia
de
documentacion
de
sistemas,
de
programas,
de
documentados
materiales
informes cor
que reciben
los
el
usuarios
informe
que
que
los
no
Existencia
de
procedimientos
de
backup
rearranque
informes
que
pasan
de
aplicabilidad
se
destruyen,
(centro
de
periodos
de
escritos
de
backup
para
entre
altemativo).
la
el
transferencia
C.P.D.
principal
Mantenimiento
de
de
y
el
sitio
un
inventario
datos
criticos
de
backup
de
estos
materiales.
Procedimientos
documentos
Verificar
la
suflciencia.
la
de
Actualizacidn
retention
de
informes
su
Identification
de
aplicaciones
ficheros
de
para
el
plan
de contingencia.
Revisar
los
contratos
del
plan
de
contingencia
backup
para
CONTROLES DE DOCUMENTACI6N
Verificar
de
que
dentro
aplicaciones
se
de
las
actividades
producen
de
desarrollo
documentation
de
mantenimiento
sistemas,
programas,
Existencia
que
de
mantiene
un
un
persona
archivo
especlfica
de
encargada
documentos
ya
de
!a
documentacion
distribuidos
que
documentacion, personal, etc.).
personas.
Determination
de
cada
aplicacidn
que
se
revisa
si
es
un
sistema
critieo
Grabacion
dia;
para
de
todas
facilitar
las
la
transacciones
reconstruction
ejecutadas
de
ficheros
por
teleproceso,
actualizados
cada
durante
el
caso
del
Existencia
de
proccsos
failo de contingencia.
manuales
para
sistemas
criticos
en
ei
RA- MA
Actualizacion
del
plan
de
contingencia
cuando
es
necesarlo;
RA-MA
pruebas
anuales.
Satisfaction
Distribution
de
politicas
de
areas
procedimientos
la
adquisicion,
sobre
escritos
desarrollo
a
y
auditores
uso
de
Revision
Participacion
del
auditor
en
la
Participacion
adquisicion,
de
modification/adaptation,
con
ia
informacion
que
produce
la
ios
controles
de
recepcion,
archivo,
proteccion
acceso
de
por
el
auditor
en
ia
pianificacion,
diseno,
desarrollo
Formation
apropiada
para
IDS
auditor
en
auditores
que
manejan
software
Controles
por
software
el
de
auditoria,
que
todas
sea
las
de
modificaciones
fuera
propio.
de
los
usuarios
de
en
la
diseno
elaboracidn
de
de
programas
requerimientos
revision
de
por
ei
usuario
en
!a
transferencia
de
informaciones
por
Resolution
feci!
de
problemas,
errores,
irregularidades
por
omisiones
adaptaciones
Actualization
de
especificaciones
intercambio de documentos.
auditona.
Participacion
activa
usuarios,
resuitados de pruebas.
del
de
Participacion
usuarios
ios
software
de auditoria.
de
aplicacion.
responsabJe
informes e informaciones de
Revisiones
rcgulares
de
procesos
automatization de aspectos p articular
manuales.
de
que
es o
podrtan
mejorarse
por
reforzamientos de procesos
la documentation de software.
3.3.U INFORMES
Verification
de
que
los
programas
de
utilidad
se
utilizan
correctamente
Las
recomendaciones
son
razonables,
verificablcs,
iriteresantes
de
tablas
de
contraseftas
para
asegurar
que
no
se
guardan
Para
ser
efectivo,
el
irtfotme
da
credito
a!
personal
del
area
tevisado
Disponibilidad
de
politicas
procedimientos
sobre
el
acceso
uso
de
la informacidn.
Resultados
fiables,
completos,
punruales
exactos
de
las
aplicaciones
(integridad de datos).
mas
lenguaje
que
utilizado
cuatro
deberia
semanas
contener
como
un
maximo,
minimo
de
despuds
de
terminos
las
tecnicos.
visitas
al
No
area
Utilidad
de
la
informacion
de
salida
de
la
aplicacidn
en
la
toma
de
de
la
revision
del
informe
final
con
los
responsables
del
&rea
El
Todos
los
area
tiene
puntos
la
posibilidad
rechazados
se
de
aceptar
explicaran
por
rechazar
escrito.
cada
El
area
RA - MA
punto
de
control.
acepta
ios
riesgos
hace
un
seguimiento
de
la
implantacidn
de
las
recomendaciones,
Q RA-MA
para
resumen
para
hacerse
en
tres
niveles
vision
de
grado
definir
la
.1
esquema
metodologico
mas
auditoria.
son
gravedad.
de
repetition
Esta
"Bien,
Esta
de
evaluacion
Regular,
evaluacidn
ia
misma
en
nuestro
Mai",
final
nos
auditoria
en
pais
suele
significando
la
servira
para
future
segun
el
de
fecha
la
que
Es
toda
importante
del
auditor
informatico.
En
este docurnento se debe describir todo sobre esfe funcion y el trabajo que realiza en
la entidad. Debe estar en sintom'a con el plan auditor de! resto de los auditores de la
entidad.
auditoria
realizada
sobre
ese
tema
definir
la
fecha
de
la
Las partes de un plan auditor informatico deben ser al menos las siguientes:
Funciones.
Debe
Ubicacion
existir
control
una
interno
dcscribirse
las
de
la
clara
figura
en
segregation
informatico
funciones
dc
el
de
este
debe
forma
organigrama
funciones
ser
precisa,
con
auditado
de
la
la
empresa.
Informatica
asf
Procedimientos
estan
el
para
las
mismo.
significa
la
suma
de
factores
como
impacto,
peso
(a
organization
las
auditorias.
de
entrega
de
interna
del
tareas
apertura,
de
el
inibrme
de
entrega
prelirninar,
Entre
de
Tipos
de
mismas.
la
auditorias
Ejemplo:
LOPD,
de
auditoria,
las
Exister
una
ties
area
(ejemplo:
la
tipos
de
(ejemplo:
una
Corrective
realiza.
revision
de
de
auditorias
control
Action
la
Metodologias
la
seguridad
aplicacion,
aplicacion
fisica,
segun
interno,
de
revision
su alcance,
informatica),
seguridad
Review
(CAR)
iogica,
el
que
cuestionarios
de
facturacion,
revisidn
de
interno,
control
la
Full
limitada
un
de
base,
la
Sistema
de
evaluation
final,
como
debe
nivel
de
hacerse
de
Esta
auditorias
de
las
dreas
y
planificacion
no
auditar
deben
ademas
programadas
deben
repartirse
de
que
en
las
se
corresponderse
cuatro
cinco
repeticiones
anadido
estimen
oportunas
con
afios
de
deberan
distintos
aspectos
plan
acciones
esfuerzo
de
definir
economics,
de
varios
gestion
de
que
en
etc.),
de
aspectos
recursos
evalua.
el
a
evaluar
un
horas
anual.
Deben
calendario
de
trabajo
que
estimarse
una
vez
previstas
tiempos
de
terminado
por
tanto
manera
racional
me
dara
un
los
recursos
resultado
que
se
Debemos
hacer
programada
con
cuestionarios
de
de
los
completa.
Esto
notar
que
es
metodologia
las
distintas
que
auditorias
trabajo
una
programas
de
se
hacer
puede
interesante
abieita
sin
tener
una
permita
facilmente
vez
dificultad
cubrir
defmida
con
herramienta
confeccionar
la
cuaiquier
los
hitos
los
y
metodologia
herramienta
informe
humanos,
trabajo
necesitaran.
de
fases
un
gesticm
los
de
componer
de
aspecto
comprobacion
exista
que
el
trabajo.
Plan
etc.
o completa
software
es
las
Independientemente
Todas
metodologicos
que
revision
quinquenal.
cuestionarios
de
discusidn
cierre
Plan
ellos
exposicion
Deben
distintas
procedimiento
debilidades,
de
de
nivel
Las
metodologias
cualitativo/subjetivo.
Podemos
de
decir
auditoria
que
son
informatica
las
subjetivas
son
por
del
excelencia.
tipo
Por
capaces
gran
de
dictar
recomendaciones
profesionalidad
tecnicas,
formacion
RA-MA
operativas
continuada.
Solo
asi
juridicas,
esta
que
funeion
exigen
se
una
consolidara
en Jas entidades, esio cs, por el "respeto profesional" a los que ejercen la funeion.
Pero
que
que
y
Ciclo
Nivel de
Exposicidn
EvaluacwJn
Frecuencia/Visitas
18 meses
9 meses
10-9
ayudan
lean
el
en
a
este
control...
realidad
todas
conseguir
libro
"la
elias
mejores
trabajar
actitud
con
la
son
herTamientas
resultados.
las
Solo
unicas
aptitutP,
con
de
resta
trabajo,
animar
mejores
a
herramientas
verdaderas
una
vigilante
actitud
los
de
y
peores,
profesionalcs
la
una
auditoria
formacidn
continuada.
*M
6 meses
18 meses
9 meses
6 meses
24 meses
18 meses
12 meses
36 meses
24 meses
8-7
Metodologia CRAMM-
6-5
4-1
COBIT.
ISO 27001 y ISO 17799/2005
3.7 BIBLIOGRAFIA
J.M. Lamere, Y. Leroux,
techniques). Dunod informatique.
James
A.
Schweitzer,
J.
Orly,
La
Securite
Butterworths.
des
Managing
Reseaux
(Methodcs
Information
et
Security
18 meses
J.M.Lamere,
Dunod informatique.
3.5 CONCLUSIONES
Son
la
auditoria
Pero
como
profesional
nivel
similar.
muchas
de
pues
informdtica
resumen
de
cada
control
de
las
se
uno
metodologias
control
podria
y
cada
su
intemo.
decir
vision
entidad,
que
de
aunque
que
se
Muchas
la
como
el
pueden
las
encontrar
hemos
metodologia
conseguir
nivel
de
visto
es
un
el
mejor
control
en el
en
mundo
este
fruto
del
resultado
resultante
de
capitulo.
nivel
en
debe
el
ser
La
securite
des
petits
el
moyens
systemes
informotiques.
RA-MA
/.Que
diferencias
similitudes
existen
entre
las
metodologias
cualitativas
/.Cu&les
la
son
las
seguridad)?
componentes
/.Que
papel
de
una
tienen
contramedida
las
control
(piramide
de
de
control?
/.Cuales
son
Contingencias
existen?
herramientas
Capitulo 4
3.
/.Que
tipos
de
metodologias
de
Plan
de
/-En
que
se
4.
/.Que
metodologias
de
auditoria
informatica
existen?
/.Para
que
se
usa
cada
una?
EL CONTRATO DE AUDITORIA
/.Que
diferencias
existen
entre
las
figuras
de
auditoria
informatica
control
control
interno
interno informatico? /.Cuales son las funciones mas import antes de este?
Isabel Dayara Fern&ndez de Marcos
7.
/.Cuales
son
las
dos
metodologias
mas
import
antes
para
el
4.1 INTRODUCCION
/.Que
es
!a
certificacion
de
seguridad?
/.Que
A
aporta
la
ISO
17799?
/Que
pesar
de
de
comenzar
con
el
concepto
de
definiciones
que
Auditoria
comparativa
seguira
lo
diferencias,
largo
del
notas
Informatica.
la
legal
en el cqntrato
intentar
Para
por
ser
disponible,
las
centra
funciones
la
mas
terminaremos
de
con
este
esta
sus
de
una
que
se
importantes
apartado
auditoria
varias
plantear
comparativo
aim
antes
introduccion
presentando
a
esquema
proxima,
auditoria,
esta
empezaremos
Cuentas,
fases
de
en
pasaremos
de
y
delimitar
ello,
reconocidas,
Auditoria
trabajo
sobre
se
conveniente
altamente
con
referencia
algunas
analisis
creemos
doctrinales
includible
con
nuestro
ello
introductorio
los
sistemas
de
informacion. '
Una
vez
Informatica,
contrato
nos
concretado
analizado,
constituye el
marco
este
Para
figura
trabajo.
juridica
delimitar
(art.
legalmente.
las
partes
en
en
1261
lo
una
fmalmente
legal en que
lograr
este
que
consiste
todo
caso
Codigo
En
en
permitiremos
tres
Civil),
cuanto
intervinientes
al
posible
breve
pasaremos
ambito
de
estudiar
actuation
la
la
objetivo
todo
principal,
contrato
eiementos
nuestro
prestadoras
dado
como
la
figura
la
voluntades
consentimiento,
esta
su
que
y que es el objeto de
en
dicho
del
contractual
de
seguira
Auditoria
juridica
acuerdo
cerstraremos
de
de
naturaleza
que
esenciales:
estudio
consentimiento,
como
el
aproximacion
definition
objeto
estructura
estudio
en
consentimiento,
de
hay
y
la
que
causa
determinada
el
anaiisis
haciendo
de
una
C-RA-MA
pertenencia
no
diferenciaremos
juieio
de
las
la
la
organization
distimas
auditoria.
areas
auditada.
Con
susceplibles
Finalmente,
relacion
de
ser
exarninaremos
las
al
objeto
sometidas
causas
de
del
la
la
RA-MA
rango
contrato
revision
contratacion
y
de
Auditoria
independiente
competentes
sus
del
areas,
de
aplicables,
por
entorno
ios
cumplimiento
informdtica
objetiva,
de
de
una
informatico
estdndares
estos,
el
"comprende
parte
de
grado
y
ios
de
la
fijados,
satisfaction
de
la
independientes
ensidad,
procedimientos
objetivos
revision
personas
abarcando
todas
en
vigor,
su
los
contratos
usuarios
evaluation
teoricamente
algunas
idoneidad
las
normas
directives,
los
La
Information
Auditoria
la
revision
de
y
sistemas
Systems
evaluacion
controles
deben
se
de
de
ser
todos
no
Control
los
Association
coino
aspectos
(o
automdticos,
a
la
fundamentar
algima
de
una
ios
publicadas
el
auditoria
cine
riesgos
de
entre
razonable
resultantes
los
que
donde
Por
manera
su
objetiva
parte,
con
J
persona
ios
Ya
que
una
la
norma
y
el
no
vez
ISO
9000:2000
documentado
fin
de
para
determinar
define
la
obtener
el
auditoria
evidencias
alcance
al
como
y
utilization
contables
tenemos
mas, a
Espafia,
de
Decreto
la
la
1636/1990,
Auditoria
que
se
cumplen
IDS
una
la
de
definition
la
iegai
Auditoria
de
la
de Cuentas
Auditoria
e
Informatica,
intentaremos
hacer
un
normativa
en
materia
de
Auditoria
de
Cuentas
se
de
de
20
Cuentas
de
que
diciembre,
desarrolla
por
la
e!
que
LAC,
se
las
aprueba
el
Normas
Reglamento
Tdcnicas
de
Ramos
Gonzalez.
M.A.,
Octava
Directiva
entenderd
de
por
La
auditoria
informatica,
en
Aetualidad
Informdtica
Aranzadt,
14,
enero
de
el
Ley
de
Mercantil
Auditoria
de
marco
(regula
auditoria
de
legal
Sociedades
y
Cuentas.
europeo
el ejercicio
las
examinados,
cuentas
independiente,
tecnicas
que
la
las
de
conspltas
En
el
en
ambito
materia
profesional),
actividad,
consistente
revision
de
economico-financiera
fiabilidad
la
de
Cuarta
y
de
como
objeto
por
analizar,
verification
deducida
tiene
realizada
en
idoneas,
los
la
una
mediante
la
documenios
emislbn
de
un
de
la
citada
information,
fin
de
que
se
pueda
conocer
realizada
por
establecidos
un
auditor
informe
en
la
y
Ley
de
con
cuentas,
sujecion
19/1988,
de
mediante
los
12
de
la
requisitos
julio,
emisidn
y
en
del
formalidades
el
presenie
de
aetualidad
la
Registro
"elproceso
evaluarlas
"Se
cualificada
information
existan
recurriremos,
la
Comercio,
del
Contabilidad
la
correspondiente
independiente
de
en
de
debilidades significativas.
systematica,
Codigo
Reglamento
ellos".
de
se
el
ei
Institute
europeo,
incluyendo
interrelaciones
seguridad
a'oarca
section/area)
por
comunitario
legates
define
que
informacion,
las
Direccion
auditoria
ser
el
controles
(ISACA)
"cualquier
pueden
Lmiitada,
la
procesamiento
brindar
cumpfen
and
Informacion
de
relacionados
objetivos
Audit
Sistemas
auiomatizados
procedimientos
Sus
los
como
Responsabilidad
de
la
En
defmitiva,
(Vease figura 4.1).
pasatido
estructurar
comparativamente
las
definiciones.
En donde existen las principals divergencias entre las dos definiciones es,
de un lado, en la inexistencia de una titulacion oficial de laprofesidn de Auditoria
Informatica y, de otro iado, en la inexistencia de regiamentacion especifica de esta
actividad.
En cuanto al primer aspect relative a la titulacidti, las venrajas de una
titulacidn oficial son evidentes: se obtiene un consenso en la actuacion, se establcce
una
metodologia
comun,
se
dispone
de
normas
tecnicas
actualizadas
por
los
propios
profesionales,
se
establece
una
serie
de
criterios
de
responsabilidad
coherentes, se dota a la profesion de prestigio y se impone la exigencia de
actualization17.
1995,
p&ginaa 1 yss.
14
Vid.,
Aplicocionet
utUisadas
para
el
ejrscictn
de
patesiades.
Criterios
de
seguridad,
MirUSterio
de
"
fourino,
liter,io
Marina,
Confcrencia
(AUDISf'JOOO),
(le
apenufa
er>
ei
Seminafio
Auditor!#
de
!os
Stxiemuy
de
lnformticion
Control
88 AUDiTORiA DE TECNQlOGiAS Y
RA- MA
DE INFORMACION
SISTEMAS
AUDITORIA DE CUENTAS
AUDITORIA INFORMAT1CA
RA - MA
aspectos
informaticos
de
los
sistemas
de
informacion,
los
objetivos
de
la
misma
Auditor
FunSn!^iS
|k
Independiente
Analizar;
Analizar:
informacion economico-
informacibn
^--^^^^^tinandsra
deducida
de
documentos
entornos
informaticos
La
dentro
mismos
en
de
la
utilization
la
especificacion
herramientas
contables
Emitir informe:
de
auditoria
ia
de
auditoria
cuentas,
de
ios
tecnologicas
informatica
se
debe,
riesgos
medios
en
la
primera
principalmente,
del
negocio,
electronicos
esto
en
es,
el
de
la
sus
vertientes,
neccsidad
tan
solo
desarrollo
de
ajuste
se
de
utilizan
ia
actividad.
Sin embargo, la auditoria informatica es rnucho mas que eso y se ocupa de distintos
y
Emitir informe:
manifestando su opinion
ampiios
adecuacion
como
negocio
sobre ia fjabilidad de ia
Es
decir,
la
analisis
y
estrakgico
fiituro),
auditoria
informacidn
responsabie
(informacion
por tarceros
anallza
terceros
basan en el analisis de
compJetamente
la
tanto,
Sujeto a:
Sujeto a:
el
(actual
el
de
tiernpo
Jos
de
sistemas
respuesta,
la
implantados,
su
capacidad
la
de
manifestando su opinion
responsabie
temas
al
independientes
economico-financiers)
informacion
auditoria
auditoria
de
puesto
de
de
de
los
se
la
primera
de
una
entornos
la
auditoria
evaitia
empresa,
informaticos,
auditoria
valga
del
uso
informatica
de
medios
informatica
ei
mientras
si
bien
riesgos y en la elaboration de
cuentas
cuentas
cuentas
que
que
ambas,
un informe
no
son
segunda
supuesto,
se
de auditoria. Por
lo
informaticos
la
por
son
contable
estado
mismo
para
su
aunque
la
desarrollo,
al
igual que ocurre en el caso de la auditoria informatica que hace uso de tales medios
requisitos
formaildades
requisitos
para analizar los riesgos a los que se encuentra expuesta una entidad.
formaildades
Entre
normas de la profesion
de conducts de la profesion
NT A
destacan
riesgos
la
En
existen
cuanto
tres
(Asociacion
la
de
ellos
representa
se
al
la
regulation
de
Auditores
Inforrrtacidn
todos
capltulos
y
las
rigen
normas
1SACA:
Auditoria
Comimicaciones);
por
Capi'tulo.
las
normas
trav^s
de
existentes,
uno
Control
otro
de
en
en
ISACA
estos
en
Madrid
de
los
Valencia
y
las
Capltulos
la
Sistemas
y
un
propias
se
actualidad
representado
y
tercero
de
puede
la
obtener
en
Espana,
por
ASIA
Tecnologias
en
de
caracter
en
concrete,
que
de
referentes
ei
cambio
explican
ia
al
en
uso
la
la
evolution
informatica
de
por
las
concienciacion
personal
de
forma
dentro
del
denominado
automatizada,
riesgo
de
la
auditoria
parte
de
cualquier
tecnologias
de
la
del
empresario,
la
seguridad
de
control
en
se
el
todas
ha
informatica
entidad,
informacion
uso
sus
de
los
los
las
datos
facetas..."
introducido
un
Y,
nuevo
de
Barcelona,
Asociacion
ei
razones
novedosos
comunicaciones,
Figura 4.). Comparaclones entre auditoria de cuentasy auditoria information
las
dependencia
que
certifkado
Del
Peso.
E.,
ia
auditoria
juridica
de
la
cosa
informatica,
Conferencia
pronunciada
De
acuerdo
con
la
reconocida
doctrina
que
opta
por
seguir
uri
concepto
IS
'
Lane,
David A., La auduo'ta informatica y .su evolucion, en Parti dr. Dohic, n 95, diciembre 1998, pagir.as 76 y
en
el
VI
Congreso
90 AUDITORIA
DE
C RA - MA
C RA -M A
esta
manera
informaticos.
Se
trata
informatica,
puesto
que
legales
ios
normativa
entre
otros
de
!a
se
nuevo
expone
!a
concepto
de
una
de
mucho
de
e! outsourcing
para
datos
la
otras
minimizar
las
de
ia
ios
eniomos
de
auditoria
analiza
de
tos
del
de
lo
la
deben,
ser
posible
la
regula,
de
dichos
auditor
y su
entorno
obtiene
conocimientos
sobre
una
preliminar
hace
valoracion
las
operaciones
del
riesgo
las
objeio
cliente
de la importancia relativa.
contratacibn
software
de
que
el
Orientation:
del
riesgos
apiicacion
personal,
pueden,
medida
del
que
juridica
que
de
Comunicaciones,
caracter
proteccion
en
ya
consecuencia
y
materias
juridica
mdependieme
amplio
como
Informacidn
informatica,
auditoria
mas
entidad
la
de
concepto
tirs
es
proteccion
contratacion
periodica*
al
su objetivo
Tecnologtas
datos,
auditorias
de
aspectos,
ejectronica,
bases
que
sobre
llegamos
1.
6.
de
de
Evaluation
los
controles
infernos
basada
en
los
resultados
de
las
pruebas de cumplimiento.
riesgos
utilizacion
de
sistemas
consiste
en
introducir
que
tradicional.
auditoria
No
obstante,
informatica
informaticas,
comporta
conserva
conocimiento
el
capacidad
analisis
los
del
personal,
asesora
aumenta
ios
auditoria
de
para
en
la
servicios
de
auditoria
los
herramienta
que
no
se
en
de
las
todo
de
del
la
de
con
de
objeto
de
herramtenlas
aumenta
y
la
comprensidn
mas
del
para
realizar
productividad
auditor/a,
personal
tema
imprescindibles:
datos
una
la
un
funcidn
el
empresa,
de
permite
empresas
tanto,
punto
la
perfections
formacion
lo
en
reducir
ordenador
volumenes
decisiones,
por
puede
de
dentro
grandes
expertos,
de
con
dia
auditores
los
ofrecidos
por
la
toma
es,
de
realizada
hoy
manejar
de
pedagogica
en
uso
pesar
ventajas
conocimiento
herramienta
e!
experto
expertos
complejos,
profunda
como
de
la
ciertas
expertos
U.
funciona
transmitir
Evaluation
de
la
Podria
evidencia.
dar
tugar
unas
pruebas
mas
el
Election
de.
una
que
opinion
clasifique
los
estados
financieros
del
cliente.
Para
debatida
la
terminar
opcidn
independencia,
necesario
con
entre
este
auditoria
el
mejor
constante
apartado
interna
conocimiento
mantenimiento
debemos
hacer
una
externa,
con
de
organization
la
supervision
breve
referenda
la
la
problematica
de
en
su
conjunto
del
peculiar
relacidn
en
razon
e!
objeto
de
la auditoria informatica.
La
un
requisito
tanto,
HernandezOarer'a,
A.,
la
cwmtificacion
delriesgo
en
auditoria,en
Partida
Doble,
rf
88
abrii
1998
paginas?3
y ss.
independencia
nuclear
partiendo
exigencia
obligada,
sin
de
esta
no
es
cuya
una
premisa,
siendo
caracteristica
presencia
este
el
el
se
vicia
esenciai
todo
aseguramiento
lugar,
en
en
el
de
nuestra
la
auditoria.
recorrido
la
independencia
opinion,
Sanchez
y ss.
Tomas,
Anionic,
Sistemas
expertos
en
auditoria,
en
Tecnica
Contable,
volumen
45,
1993,
paginas
529
Constituye
posterior.
para
Por
es
profundizar
lo
una
en
priori
de
la
auditoria
externa
frente
la
RA-MA
interna
viceversa.
La
independencia
Ademas
tiene
figura
con
De
auditoria
todas
de
sistemas
en
la
imprescindible
flujo
de
la
as,
los
principalmente
sea
form
no
de
un
informacion
en
apoyan
esta
interne
de
los
organization
en
de
del
conocimiento
que
en
la
sistemas
que
donde
se
objeto
de
la
intenso
de
los
entidad
en
materia
de
cuestion.
ambas
olvidar
informacion,
especificidad
razones
compatibilidad
conviene
la
Todo
opciones
es
un
lo
que
hace
informacion
una
de
las
departarnento
de
del
control
en
la
recomendable
en
la
exterior
todo
un
trabajo
considerable,
caso,
se
de
se
esta
deben
por
la
altemativa
naturaleza
tener
se
censadas
ha
las
que
se
debido
opte,
antes
realizar
discrepancias,
un
asi
de
Sin
doctrina
del
auditor,
frente
La
calificacion
primer
lugar
Auditoria
Ley
caracter
de
de
capitulo
contractual
las
de
lo
Cuentas
que
de
organos
insertar
parte
integrante
al
sociales.
la
dentro
persona
total
aceptacion
vinculo
que
se
que
abogan
se
apoya
expresamente
refiere
Anonimas
auditor
de
se
casi
discrepancias
contractual
estabiecido
Sociedades
seria
del
escasas
la
al
que
"contrato
el
articulo
de
auditoria".
deliberadamente
finalmente,
de
la
estructura
lo
entre
por
fundamentalrnente
por
Y,
juridica,
establece
doctrinal
existente
aludiendo
aludiendo
de
que
porque
de
resulta
la
su
interno
diferentes
la
sociedad
tres
de
a)
de
la
el
"organicista".
razones.
En
la
de
Ley
segundo
esta
calificacion
contrario
figura,
euanto
la
includible
que
servicios,
determinado,
la
lugar,
materia
como
considerarlo
espiritu
de
la
del
opinion
doctrina!
inexistencia
en
legal
de
la
comparacion
analogica
que
naturaleza
lo
necesidad
de
la
su
del
contrato
no
bien
auditor
dicho
se
se
la
falta
le
puede,
le
de
confieren
por
lo
contrato
que
caracteriza
figura
de
una
de
un
lo
largo
la
emision
de
la
al
gran
de
en
el
contrato
de
periodo
de
un
un
temporal
de
auditoria,
auditado
del
sobre
resultado
prestacion
de
prever,
mejor
o,
un
arrendamiento
informe
del
obra,
informe
como
contrato
decision
medida,
servicios,
de
de
caracterizacion
naturaleza
en
de
de!
capacidad
menos
arrendainiento
materializacion
en
privan
un
posibles
divergencia
arrendamiento
la
concretan
los
la
un
desarrollan
se
informe
por
como
de
unicamente
como
resultado
decanta
que
si
concepcion
figura,
el
exhaustiva
mencionarernos
la
se
servicios
de
dicho
Estas
el
aparicion
lo
como
la
ley
caracteristicas
resultado
los
realmente.
parte
del
del
que
tan
De
se
contrato
gap
esperan
otro
lado,
de
todo
pucden
estuviera
nombrado
usuarios
integrante
los
esperado
servicios
cuyo
dicho,
cuyo
de
obtener
no
contrastar
de
informe
tan
lugares.
no
diferencia
de
auditoria
diversas
auditoria
que
La
jurisprudencia,
pronunciamiento
de
tribunal
derivada
del
Tribunal
identidad,
por
su
parte,
entendida
en
Supremo
ha
en
el
ejercicio
clases
resume
que
ademds
defmido
lo
sentido
de
sus
cumple
siguiente:
"...
" Rincbn, E., Aula Financisra: La Auditoria Infarmatica. mito y reaiidad, en Eslrategia Financiers, n' 62, abril
1991, pagsnas 26yss.
Menendez Menendez, A., El contrato de auduoriu y la termmacicn unilateral ilet mis mo por ei auditor, en
" Scntenda del Tribunal Superior de Justicia de Madrid n 415 de 4 de mayo de 1.994.
RevistaCritica tie Octceho 'nmobiliario, n" 622, inayo-ju;iio 1994, paginas 1485 y$S-
varios
delimitado,
expectafivas,
del
existirian
informe
en
perfectamente
de
y
de
y
De
un
habria
lado,
lugar
expectativas
lo
que
se
informes
concluye
de
el
si
la
entre
obtiene
opinion,
juicio
del
organo
21
!a
iradicionai
investigacion
de
constituye
y que,
libertad
su
profesionalidad
de
parte
en
una
la
a!
por
14.2
sociedad
la
tesis
En
en
la
auditoria
resultado
una
excluye
supone
en
unanimidad
realizar
encargar
que
tampoco
existe
las
ariadida
de
conceptuales
contenidos
por
cuentas
pretender
encuadres
empezar
de
la
esfuerzo
como
dificultad
informatics,
de
funcion
Conviene
auditoria
Nuestra
opte
la
auditoria
juridica se refiere.
de
la
es
principals
de
la
esporadica
la
de
que
institucionaiizada
perjuicio
de*forma
de
peculiaridades
si,
de
esta
de
especifico
las
en
manera
sin
caso
presentan
de
sea
el
sistemas
cuestidn.
ello
aunque
en
auditoria
constitution
informacion
RA- MA
amplio
competencias
los
la
requisites
auditoria
como
y
de
no
de
todo
como
repeticion
cuentas
es,
la
e
por
RA-MA
por
actual
empresa
normativa
que
Las
entidad
que
veremos
mas
solicitaba
adclante,
una
To
Auditoria
hacia
Informatica,
porque
hasia
constataba
una
la
creando
serie
de
que
estaba
de
demandando
sus
cumplimiento
de
los
especializado
en
la
era
una
so!uciona
sistemas,
mas
controles
estabiecidos.
gestion
de
que
dichos
sus
una
problemas
verification
Es
decir,
sistemas,
se
en
pretendia
funcion
mas
terminos
una
revision
del
sometimiento
por
urt
de
asesoramiento
cercana,
como
vemos,
cada
de!
los
vez
mas
las
si
no
elemento
sistemas
de
empresas
son
conscientes
imprescindible
tratarniento
de
la
si
la
relevancia
completamente
esencial,
informacion,
de
a
una
serie
de
de
datos
obligatoriedad
de
legal.
forma
rapida
puede
garantizar
perfecto
de
estado
Por
conservation
de
las
es,
e!
para
De
la
auditor
afrontar
ahl
que
Informacion
herramientas
de
los
se
para
euentas,
nuevos
haga
las
la
gestion
no
se
riesgos
Comunicaciones
de
encuentra
derivados
imprescindible
la
(TIC)
negocios.
capacitado
de
la
existencia
auditor
en
terminos
utilizacion
de
estan
El
de
las
Auditoria
de
profesional
al
la
caracter
Hoy
es
informacion
manteniendo
que
solo
personal
por
indispensable
suficiente,
los
se
preponderancia
en
actualizada
sistemas
certifies
su
disponer
de
tqdo
oportuna.
tratarniento
mediante
la
en
virtud
momento
de
dicha
correspondiente
de
de
esto
su
una
ultimo,
es
seno
de
las
sistemas
de
informacidn
necesario
hacer
Administraciones
para
el
la
ley
Administraciones
la
Publicas
referenda
puesto
desarrollo
que
se
realizacion
hay
auditoria
de
se
informacion
en
Constitucional
la
del
realization
de
orden
que
euentas,
articulo
de
cosas,
precisar,
pesar
remitidndonos
que
la
Ley
de
respondiendo
una
alegacion
regulador
de
la
Ley
de
una
Auditoria
de
que
vez
de
Cuentas,
referente
Colegios
calificamos
mas
a
la
la
de
comparacion
segiin
aclara
vulneracion
Profesionales,
no
con
el
por
regula
la
Tribunal
la
LAC
exactamente
una profesion liberal, sino una actividad que puede ser reaiizada por profesionales,
una
Publicas
otro
auditor,
solo
el
normalization
que permits al auditor actuar con libertad respecto a su juicio profeSional, para lo
embargo,
constituido
seguridad,
Sistemas de informacion27.
del
a la consultoria.
Sin
de
de
canales
esto
formation
tecnologias.
"Criterios
Tecnologias
nuevos
tradicional,
So
los
ejemplo
de
su
aplica
de
que
a
la
auditoria
informatica
en
estas
tambien
hacen
de
actividad
y,
al
las empresas.
auditorias
mismo
En e! caso
informaticas
uso
tiempo,
de
encuentra
las
su
de
la
tecnologta
ser
proporcionadas
la
naiuralesa
de
los
datosy
de
los
traiomientos
los
riesgos
los
que
esten expuestos".
Por
tanto,
se
ilevari
cabo
una
auditoria
informatica
sobre
e!
anafisis
de
riesgos
que
hacc
referenda
el
citado
articulo.
A modo de ejemplo cabc citar el articulo 4 de! Real Decreto 263/19%, de 16 de feorero, por el que se reguEa !a
utilizacion
de
teenicas
electronicas,
informdticas
telematicas
medios
aplicaciones
por
la
Administration
General
de!
Estado.
Dicho
"
los
se
medidas
teenicas
utilicen
las
y
sopvrtes,
de
organization
necesarias
que
referidm
useguren
en
el
la
apartado
autenticidad,
dispamkilidady curnmrvaciim de la informacion. Dichai medidas de seguridad deberan tener en atenta d estado
anterior,
se
adoptardn
confidencialidad,
las
integridad,
Bohigas,
Sistemas
de
Alfonso,
Los
Informacion
servicios
y
Control
de
auditoria
Intemo
interna
<te
sistemas
(AUDISI'2000),
de
organizado
informacion,
por
Semiftario
Informdticos
AuiSitoria
Europeos
de
Expcrtos,
"Cuando
Mur
Lora
Lara,
paginas 55 y ss.
B.
Serrano,
F.,
La
auditoria
debate;
presents
futures,
en
Pallida
DoWe,
65,
marzo
1996,
RA-MA
> RA-MA
ni esta ha de constituir
control
a
inevitable
En
cuanto
desarrollan
su
labor
la
en
e! campo
serie
de
normas
que
cabo
su
cometido
son
una
excepcion,
directrices
puesto
que
que
infoimatica
les
su
parte
(organizacional
del
recuperation,
del
y
aplicaciones,
usuarios)
eticos
antes
una
information,
como
en
de
pueden
que
ejercicio
atencion.
es
la
menos
creation
Pues
si
la
Normas
comparativo
del
instrumento
regulador
propio
es
profesion
tecnicas
por
sobre
los
aspectos
la
auditores.
sus
profesidn
verdad
que
que
de
existen
la
de!
Finalmente,
bases
su
la
(NTA),
siguiendo
Brezmes
M.
de
Villareal,
A.M.,
La
Ley
Poveda
Maestre,
J.P..
Auditoria
de
Cuentasy
una
insistencia
Con
abarcar
relation
desdc
sus
perifericos,
datos
y
En
autonomia
estos
referentes
sistemas
profesion
de
requiere
que
apoyen
con
el
los
analisis
las
la
procedimientos
fiabilidad
un
los
de
El
auditor,
hechos,
criterios
opinion.
Dicha
la
cantidad
misma,
en
evidencia
de
que
determinan
encontramos
los
tambien
normas
Auditoria
de
Cuentas
los
Auditoria
Informatica.
Analisis
de
revision
Por
utilizados
de
estos,
informatico,
de
supuesto,
desde
para
la
ei
su
de
Paez
Maria,
J..,
[Jeoniologia
del
Auditor
infonndtieo
Codigos
Edcos,
es
exigible
tiempos
los
aspectos
de
la
el
de
de
respuesta,
tecnicos
con
codification
explotacion,
puede
sistemas
los
comienzo
la
actividad
los
son
ordenador
datos,
programacion,
que
debera
a
de
esta
ser
su
suficientc
obtener
decir,
su
caracter
concluyente.
guiarse
por
criterios
El
de
importancia
que
la
forman
parte
relativa
de
aplicar
manos
tecnicas
sobre
del
el
los
importancia
va
buen
la
juicio
es
generales
no
en
La
la
de
experiencia
que
sirven
obtener
para
obtener
la
importancia
los
los
las
dentro
denominacion
de
del
juridica
del
auditor,
de
guia
para
a
la
evidencia
adecuada
probable.
riesgo
y elementos
misma
importancia.
de
de
general
otro
lado,
concepto
profesionales
aunque
de
contexto
pronunciamientos
cuanto
calidad
los
una
criterios
la
relativa.,
de
formarse
en
la
relativa
hechos,
son
de
Suficiente
relacibn
todos
evidencia
finalidad
adecuada.
importancia
los
de
la
con
contables
decisiva
emitir.
mayoria
y
que
documentos
encuadrables
pues
consideraciones
suporte
los
Pero
de
ha
con
adecuada
debera
los
trabajo,
evaluando,
existen
fijarla,
Jurisdiccionales,
en
una
pare
la
es
un
juridico
dejari
en
serie
de
dependiendo
su
Partida
bdsicas,
en
Tdcnica
Informatics',
anfoque
normas
.P.,
Auditoria
de
Cuentasy
Auditoria
Informatics.
Analisis
de
las
"
lo
Oficial
&rganos
las
por
actuation,
requisito
la
su
en el Boletin
este
como
de
adecuacion
actuation:
es
indeterminado,
procedimientos
sistemas.
de
auditor
normas
encontrar
normative
generales
pues
la
la
e!
de
podemos
practicar32.
recurriendo
publication
auditor
hasta
desarrollo
evidencia
termino
Tambien
del
como
convenios
el
profesional.
los
campo
elementos
auditor
de
puramcnte
de
fundamento,
nuevo
!a calidad33.
que
tecnicas
son
y de
opinion
normas
Cuentas,
recomendaciones
A,
lineas
su faita
sin
las
NT
caracter
meras
de
reales,
eaptura
caracter
Existen
de
son
funciones
de
mayor
cuya
Auditoria
su
funcionales,
necesidades
algunos
la
las
aspectos
ofrecen
de
pues
tribunales
como
estas
unicamente para las Seyes, segun el articulo 2.2 del Codigo Civil.
por
desarrollo,
asi
de
entender
los
que
es
que
indica,
Existen
en
profesion.
de
Estado
y eficacia
ante
los
51
del
condicionantes
de
deontologicos
alegacidn
pasando
y
de
utiiizadas 30.
todos
denomination
la
ftsicos
control
especial
hay
informacion
de
unos
analogia,
que
adecuadamente
naturaleza
originales
planes
su
propia
cubiertos
la
un
existente
trabajo
funcion
de
auditoria
de
la
normativos 31.
Auditoria
etica
sobre
de
por
normas,
los
tecnicas
existencia
codigos
de
ejecution
la
asentamiento
diferentes
las
logicos,
ser
el
la
mismo
telecomunicaciones,
de
de
asi
politicas
que
normaiivo
son
de
definition
de
de
aplicaciones
seguimiento
Tecnicas
esqueina
las
revision
con
requisites
de
accesos
llevar
no
la
desastres
de
para
informaticos
de
una
afectan
en
seguridad
que
solo
revision
frcnte
esta
serve
resaitable
de
cierto
una
no
profesionales
sometido.s
eonducta
cumplir
cuanto
especificas
la
auditores
de
software
los
estan
Los
consiste
de
en
de
profesionalmente
no
SI,
sistema
mas
el
areas
todos
cuentas
informe.
diferencias
actuaciones
tambien
es
especial
de
de
las
finalmente,
delimitan
tambien
sus
de
software
tambien
imper
precisan
que
eila,
de
profesional,
e!
deben
difsere
mantenimiento,
y,
punto
emitir
tambien
departamento
asi
capacidad
ademas
auditor,
auditoria
de
Las
de
del
la
inherentes.
medioambientales,
adquisicidn
este
aunque
son
legal
de
su
forma
cometido
controies
sujecion
tipifican
la
no
En cuanto
profesion29.
de
Audiloiia
Alonso Rivas, 0., Auditoria Informatica, Ediciones Diaz de Sanios, S.A., Madrid,! 988, paginas 46 y ss.
B-, La importancia relativa en auditoria, en Partida Dobie, if 73, diciembte 1996, paginas 44 y ss.
normas
bdsicas,
op.
cit.,
t; R A-M A
E!
auditor
conocimientos
se
desarrollan
riesgos
de
de
tecnicos
y
informacion,
especifscas
para
capacidad
este
evaluar
debe
el
tener
control
de
informacion,
recomendar
los
controles
de
disefiar
El
capacidad
los
entorno
en
que
del
capacidad
necesartos
procedimientos
actividad.
la
intemo
sistemas
para
tvpo
information
los
evaluar
de
revisar
procesan
controles,
Sistemas
para
auditor
de
tecnicas
sistemas
tratada
en
la
las
fisica
causas
de
causas
de
auditor
deberes
de
que
que
pueden
cumplimiento
del
sistemas
auditores
opinari
de
auditoria
excesivo,
de
informacion
que
3.
es
incompatibilidad,
los
la
administradores
cooperation
dilucidar
su
considerate
por
la
la
del
desisttmiento
de
de
la
sociedad
parte
de
la
procedencia
suficientes
necSsidad
perturbacion
del
auditor.
de
las
improcedencia
En
deberes,
confianza
de
de
las
entre
el
de
los
incumplimientos
uno
efectos
imposibilidad
otros
de
los
cada
la
relaciones
auditada
sociedad.
destacan
atender
los
casos
habra
delimitar,
entre
otras
Resolution
seis
responsabiiidad
del 1CAC
meses,
objeto
es
detecta
la
Norma
su
financieros
norma
distingue
negligentes
no
en
posible,
su
superior
al
responsabies
en
de
las
errores
de
las
la
personas
la
empresa
y
dicha
que
presuntamente
la
su
por
informe
debe
del
implicadas
el
en
creo
introducia
la
Io
esta
subcomision
Cuentas.
necesidad
qvse
asi
una
de
el
de
caracter
confirmaha
las
la
de
eximia
el
estudlo
de
los
de
Ley
del
su
de
la
en
aquel
auditor.
Los
responsabiiidad
es
Profesionales 37
Sociedades
responsabiiidad
modification
auditores,
responsabiiidad
la
de
de
soiidario
borrador
initio
demandas
delimitar
ilimitado
e!
reivindicacion
que
Entre
aquel
los
socios
de
|c
por
y,
Qrupo
julio,
de
sus
pronto
unto
cuando
efectos
como
un
los
debera
la
sea
nivel
sociedad
y
de
auditoria,
sociedad38.
la
(Convergencia
Cuentas 39
que,
de
responderan
Asi
Unio),
entre
cuentas
efectivamente
terminar,
aceptacion
en
contribuir
mismo,
presento
el
solidariamente
el
este
el
respecto,
de
junio
de
otros
un
causado
aspectos,
regimen
de
compatible
con
tiene
por
objeto
responsabiiidad
las
reglas
civil
generales
la
queremos
en
la
profesion:
la
tnejora
hacer
referencia
doctrina,
los
de
en
Comites
la
las
de
gestion
una
figura
organizations
Auditoria.
corporativa
EI
que
esta
ganando
especiaitzadas
pbjetivo
garantizar
de!
la
y,
en
comite
es
asuncion
de
Comites
derivase
Catalan
auditores
dano
definitiva,
la
se
una
informe
de
los
al
gran
de
omisiones
Auditoria
Para
una
a
el
La
actos
tlrmado
para
proporcional
intencionados
alteren
pertenezca
ha
Parlameniario
establecer
responsabiiidad.
que
que
que
los
evaluar
auditor
cuyo
auditor
auditor
en
tan
as
la
cuando
existir
Cuando
direction,
implicados,
apiicar
terceros
como
auditor
que
pudieran
omisiones
errores,
el
doctrina;
irregularidades"
tiene
informacion.
comunicar
tambien
que
la
informacion publica,
delimitar
actos
contables,
propone
esten
auditor
como
irregularidades,
norma
gerencia
de
alteren
anuales,
La
asi
como
estados
e
e!
en
"errores
irregularidades
auditoria
misrno
polemico
sobre
que
e
persona!
los
tema
Auditoria
errores
su
el
asi
cuentas
existencia.
de
de
otro
de 1999 se somete
irregularidades,
por
que
existencia
potenciales
es
procedimientos
objeto
corrtemda
de
informs
entre
intencionados
posible
los
cometidos
informacion
Tecnica
caso
estados
auditor
de 18 de junio
establecer
en
del
se
Auditoria
doctrina
contrato,
1999
de
los
r\
Entre
Ley
desracaba
la
montento
empieza a ser un generalista, porque tiene que ser consciente de que los sistemas de
Otra
En
de
revisar
para
de
RA- MA
Segun
expertos
de
se
en
Auditoria
responsabilidades
information
sobre
los
auditorias,
desprende
relation
de
de
vigilancia
que
controles
intemos
internas
informes
estudios
constituyen
financiera
canto
los
con
pieza
los
Consejos
como
sociedades
que
cabo
clave
en
de
facilitan
tienen
extemas.
renombrados
a
una
que
las
de
llevados
el
sus
Comite
comisiones
materia,
cumplimiento
tienen
accionistas
esta
Administration
establecidos
Un
comites
sobre
sobre
compuesto
los
los
de.
las
sobre
la
terceros,
prqeesos
de
exclusivamente
de
Limitada,
en
ultimos
obtener
el
dernareo.de
Sociedades
de
Responsabiiidad
Segdn la redaccion dado al apartado2 del aniculo 1 f de la LAC por el articulo 52 de la Ley 44/20(12, de 22 de
ftoviembre,
de
Medidas
de
Reforms
del
Sistema
Financlero
(Soletin
Oficial
del
Estado
naviembre).
jJ 7ourifio.
Marina,
Conferencia
de
aptrtwa
en
el
Seminario,Auditoria
de
los
Sistemas
de
Informaciony
Control
Intemo (AUD1SI '2O0G), organizado por Inlbrmaticos Europeos Expertos, Madrid, febrero 2000.
'*
Sglesias
Prada,
J;L.,
La
renuncia
a!
cargo
del
auditor
de
cuentas:
circunstancias
w?ubJicadaer.
justificativas
el Boietfn Oficial del Congreso de Ins Dipuiados, serie B, nurnero 282-1, de 8 de junio de 2007.
consecuencias
juridicas de la rennncia, en Revista CrilAca de Qcrsctwi Inmobiliario, T V 622, mayo-junio 1994, paginas 1501 y $s.
44
publicada
Ramirez, J.. La comiston de auditoria, en t>: reccion y Progress n 159, 1.998, paginas 115 > ss.
niimerc
281,
de
23
de
RA-MA
necesariamente
se
en
traduciria
una
en
futures,
asi
como
de
Auditoria
Nueva
puedan
York
de
defensa
terceros
de
como
seguir
supervision
mejor
Comites
de
mejor
una
de
de
ias
los
infereses
interesados
en
ios
Consejos
de
requisite
para
admitir
operando
las
acti'vidades
la
de
buena
sociedades
ya
sociedad
sociedad,
de
son
la
por
cotizacion
Del
lo
que
presentes
sociedad.
exigidos
admiiidas.
la
accionistas,
marcha
Administration
una
de
los
mismo
asuncion
de
La
Bolsa
para
que
modo,
los
usuarios
que
el
La
sino
information
que
ya
tambien,
en
responsabilidad
information.
Asr
propietario,
interesa
la
ha
pues,
sino
que
ha
a
en
actual
extiende
los
que
ampliado
el
se
ampliado
solo
medida
social,
ha
ia
todos
campo
o
atendido
audiencia
concepto*
a
su
accionistas
de
los
de
comunicacidn
propietarios
las
la
usuario
interesados
va
no
en
en
la
de
entornc
la
de
dirigida
se
la
dicha
refiere
actividad
Aunque
solo
empresarial,
en
Europa
el
ha
despertada,
la
la
funcion,
position
el
Maastricht
por
conocer
terceros
que
ellos,
empresa
que
afecta
mantengan
terceros,
la
cual
interesa
no
relaciones
pueden
versa
sob
la
misma,
con
conocer
la
opinion
emitida
la
la
calidad
propia
ernpresa,
habida
de
la
por
el
cuenta
informacion
auditor
de
cuentas".
American
expresa
Accounting
a
!a
informacion
sociales,
del
cual
economicas.
asi
la
Si
"A
funcion
social
uno
comienza
sociedad
se
Statement
Association,
contable,
en
de
of
que
la
de
la
ejercer
esta
por
cuales
contabilidad
Basic
Accounting
primera
contabilidad,
los
puede
ahade
a
su
funcion
es
se
vez
ias
considerada
funcion
social
de
el
se
establecen
facilitar
ser
Theory"
hace
los
1966
una
control
de
un
de
sobre
bien
de
medio
la
referenda
objetivos
fonciones
como
cardcter
en
la
controles
a
las
trav^s
unidades
publico
de
la
Lopez
Combarros,
J.L.,
Propues'as
teniendo
En
la
como
la
sociedad
la
literatura
auditoria"
para
una
modification
de
ks
Ley
de
Auditona
de
Cuentas,
en
Partida
Doble,
como
publico
su
depende,
MARC
en
lo
en
los
Lara
Lara,
L.,
Una
nueva
Ley
que
cada
se
la
esperan
los
ademas,
mornento,
ha
del
denominado
gap"),
usuarios
publicado
et
informe
forma
crearon
la
asumiendo
alcances
el
profesidn
que
si
ia
se
and
Auditing
auditoria
legal
Federation
investigation
1996,
lo
esperan
la
sobre
y
"Grupo
en
deberia
reducir
las
que
que
de
la
mundial,
es
cabo
legal
de
las
Europeo
Europa
cambiar
del
en
las
de
Auditoria,
de
todos
para
todos,
en
Pallida
Doble,
94,
novietribre
en
el
la
infonne
Bruselas
1992
se
gobiemo
en
habla
de
considerar
al
sus
de
las
intemacionales
para
responder
cuanto
en
en
firmas
Contacto"
podia
diferencias
Ademas,
fmancieros
.de
en
tratados
mayores
por
desarroliadas
Europeas
conferences
Ocho
Europeos
Comunidades
una
aspectos
para
estados
Europea.
organize
mismos.
cabo
Union
los
las
los
tambien
ia
que
los
de
acerca
en
sobre
a
(MARC),
Contables
aspectos
los
estudio
recomendaciones
auditor
inquietud
llevado
legislation
de
la
un
fue
Center
Expertos
llevada
de
promovio
la
Comision
sobre
Unido,
contable
pretendia
la
FEE,
en
alcance
prueba
Research
de
del
un
legal,
resumen
mismos
debatir
profesion
un
civil
los
el.
Europeas
del auditor
1a
Cadbury
1993
Como
1996
de
Reino
en
civil
La
de
paca
tiene
vimlencia.
de
de
"expectation
actuaies
expectativas 45.
que
gap",
enfoques
Finalmente,
la
Comision llevo a cabo una consulta publ'ica en enero de 2007 sobre la re forma de
la normativa aplicable a la responsabilidad de los auditores en los Estados
44
Frada Lorenzo, J.M., txi responsabilidad auditoria, en T&nica eoniable, tomo 46,1994, paginas 225 y ss.
Garcia
Bernau,
MA.
Vivo
Martinez,
A.,
iQue
ttxpera
ia
sociedad
de
la
auditoria'!,
pigin&s 44 y ss.
de
en cuenta,
expectations
que
expectativas
de
sobre
estudio
1996
auditoria
1996.
octubre
verde
e!
en
la
de
de
Comunidades
responsabilidad
de
sociedades
las
enero
resultado
en
en
de
tratada
diciembre
garante
lo
anglosajona
("audit
entre
mayor
responsabilidad
en
libro
gap
su
Accounting
era
posicidn
del
alcanzado
Comision
Posteriormente,
41
41
entre
auditores,
necesita
concrete.
fendmeno
donde
ella
revisada
declaration
desacuerdo
de
por
la
que
ai
existentes
ftmcion,
En
como
los
diferencias
presta
sabre
auditor
aludc
expectativas
economico-contable
del
offecen
las
publicado
tambien
que
las
publico
todos
Jo
en
parte
que
expectativas
y
auditoria
del
miembros,
sino
de
auditoria
su
empresa
pane
el
por
mismo,
ernpresa,
impltcaciones
que
ya
de
social
financiers
no
lo
es
la
tipo
tiempo
Cadbury41.
responsabilidad
diferentia
de
"diferencias
sentido
una
Los
la
1998,
45
Lopez Combarros, J.L.. Reflexiones. sobre algunos purtlos relacianados con la auditoria, tn Pc.rti<ia Doble, n
en
Ticnica
contable,
n*
miembros
sn
la
que
constata
el
deseo
S- RA-MA
de
Ios
auditores
de
que
se
regule
su
responsabilidad.
terminar
exclusiva
acunado
apostantes.
ei
Se
tradicionales
existe
un
de
este
apartado,
esta
aciividad.
termino
apunta
primeros
modeio
de
con
"base
En
la
senalar
literatura
o
stakeholders,
esta
o
en
el
esta
empresarial
que
accionistas
ampliada"
que
interesados,
denominacion,
interesados
de
quisieramos
es
mas
mas
recuerda
(shareholders
que
no
una
reciente
se
concretamente
sin
o
necesario
es
Ios
stockholders),
que
que
duda
toda
organizacidn
A!
menos
dichas
es
posible
apuestas":
los
identiflcar
cinco
grupos%le
accionistas,
los
empleados,
disiribuidores,
los
"interesados"
los
"depositarios
dientes,
las
de
cornunidades
provecclores,
los
cornpetidores,
las
ficheros que confengan datos de caracter personal. Es necesario hacer tambien una
la
por
naturaleza
presentado
como
emision
de!
contrato
jurldica
tales
informe
no
objeto
el
en
de
del
contrato
del
la
mismo,
resultado
la
introduction
auditoria
que
del
de
auditoria,
tras
la
explicacidn
definicion
clasificacion
capitulo,
no
ia
la
fase
de!
constituye
encargo
Aunque
en
que
lo
esencia
caracterizaria,
de
previa
que
hemos
pura
simple
final
de
dicho
asi,
como
ser
impide
el
sometidas
lugar
otros
pcsar
auditoria
de
la
de
su
inexistencia
existente
en
la
en
informatica
esta
ampliamente
inusitado
que
requvere
auge
la
regulation
de
diversificado
de
nacional
cuentas,
y
esfueraos
actual,
el
objeto
se
encuentra
dogmaticos
de
todo
en
un
sobre
contrato
de
en
un
importantes
realizacion
tipo
un
de
tantos
pasaremos
en
que,
de
realizar
area
clausus
auditoria,
subtipos
a
un
numerus
por
sus
propias
actividades
consecuentemente,
contratos
una
que
de
especiftcos
enumeration
de
en
de
las
caracteristicas
susceptibles
nuestra
auditoria
principales
de
ser
opinion,
dan
de
entomos
areas
en
las
concreto,
de
una
podemos
distinguir
auditoria
informatica
los
sigliientes
de
las
ambitos
que
principales
eri
hemos
catalogado
la
como
periodo
para
encontramos
de
auditoria
este
informaticos,
comparacion
nos
listado
su
estructuracion.
Esta
encontrar,
infomiatico,
si
inexistencia
bien
legal,
pues
conceptuaimente
especifican
en
todo
las
referencias
encuentran
momento
la
su
normativas
calificativo
realization
de
que
idoneo
una
se
quieren
el
termino
en
auditoria,
secas,
47
Lara Lara, L., "Una nueva ley de Auditoria. de todos y para todos", op. cit., paginas 46.
sin calificativos, choca de una manera frontal con la espectacular amplitud de areas
"Si bien, tai
que
ss
refiere
Reglamento
de
como indica ia Agencia a (raves de un informe juridico de (999 sobre ei alcance de la auditoria a ia
el
Reglamento,
medidas
de
la
norma
seguridad.
cuarta
Tanto
la
de
la
Insiruccton
instruccion
1/1995
1/1995
como
el
foe
derogada
Reglamento
por
de
e!
articulo
medidas
de
17
del
seguridad
se referian a un mismo supuestb ya que ios ficheros que eontienen datos reiativos a la prestacibn de servicios de
information sobre solvencia patrimonial
Fernandez
179 y ss-
Fernandez,
J.L.,
rica
para
entpresoriox
diradhos,
Ed.
ES1C,
2'
edicion,
Madrid,
1996,
paginas
49 Davarn Rodriguez, M.A., Manual dc Derecho Irtfocmatioj,d. Aranzadi, Pamplona, 1997, 396 paginas.
RA-MA
RA - MA
Pues
Real
La
Medidas
de
para
mantiene
vigente
Transitoria
Tercera.
de
Proteccion
de
Ei
seguridad
Delitos informaticos
punto
de
de
estas
la
vista
remitiendonos
areas
deben
informacion
juridico.
en
ser
los
Pasaremos
a! capitulo
de
los
reglamentario
se
por
el
ficheros
que
contuvieran
este
No
que
plasmo
junto,
Reglamento,
obstante,
se
tai
debemos
en
la
aprohaba
datos
de
en
el
Reglamento
de
caracter
como
resenar
practica
el
personal.
prescribe
que
al
en
cierre
su
de
esta
objeto
de
un analisis
de
la
entrada,
sistemas
de
informacion
de
)a
empresa
en concreto
desarrollo
Datos
de
de
la
Ley
Organica
Personal52,
Caracter
15/1999,
que
de
13
derogaria
de
al
diciembre,
vigente
de
Reglamento
de medidas de seguridad.
Outsourcing
Todas
11
salida
desarrollo
de
Seguridad
Reglamento
Contratacion informatica
dicho
994/1999,
LOPD
Disposition
Contratacion electronica
bien,
Decreto
realizar
de
unas
este
libro
breves
observacion.es
en donde
ya
se
tratamiento
desde
al
un
respecto
tratan extensa
dependiendo
del
almacenados.
Como
LOPD
que
que
preve
puedan
a
momento.
En
niveles
grado
de
controle,
e!
auditoria,
para
que
hay
que
de
los
datos
de
caracter
Reglamento
de
desarrollo
el
Proyecto
de
informacion
cumplimiento
exige
basico.
destaca
tanto,
los
iniciandose
se
el
lo
sensibilidad
sistemas
en
por
alto)
novedad,
concreto,
excepto
se
los
dicha
aplicable
medio
repercutir
someterse
que
Reglamento,
(basico,
el
de
de
procedimiento
las
que
se
las
medidas
de
de
del plazo
al
respuesta
niveles
tos
dos
bienal
para
de
personal
de
tendran
anos
la
las
que
en dicho
todos
cumplimiento
registro
dc
ficheros
modificaciones
seguridad
cuyo
los
a
realicen
de
menos
medidas
tres
someter
los
auditoria
todas
en
en
el computo
una
Entre
clasifica
los
se
exige
incidenclas,
tratada,
plasrnacidn
prescrito,
una
quiza
por
entre
referenda
este
la
el
aspecto
Auditoria
escrito
y
por
el
legal,
como
mas
informatica,
todo
ottos,
que
el
pues
posterior
articulo
hemos
importancia
18.4-
tenido
desarrollo
de
dicho
ha
tiene
legal
nuestra
cuasi-explicita,
en
relacion
que
esperarse
del
derecho
Constitucion
de
para
la
con
la
hasta
la
auditoria,
que
puede
ser
tanto
informe
del
cual
el
responsable
de
seguridad
encontrandose
disposicion
responsable
del
fichero,
interna
como
externa,
se
obtendra
necesariamente
elevara
las
de
Agencia
la
conclusiones
un
al
Espanola
de
fundamental
quede
contar
existencia
con
de
la
Proteccion
de
disposicion
de
la
AEPD
no
signifies,
en
modo
alguno,
una
aprobacion
por
lo siguiente:
de
Organica
datos
actual
Ley
caracter
Organica
personal
5/1992,
de
29
de
caracter
personal
medidas
de
contengan
dichos
datos
que
supone
oetubre,
(LORTAD)
seguridad
de
de
(LOPD
de
adopcionde
15/1999,
cardcter
para
de
13
la
regulacion
sigue
los
re
del
obligando
ficheros,
personal.
de
El
ya
tambien
diciembre,
forma
de
de
la
tratamiento
en
no
su
articulo
solo
articulo
anterior
9
automatizados,
9
Ley
automatizado
de
la
de
una
vez
elaborado
resultados,
adoptandose
"aprobacion"
formaly
el
las
externa
informe
medidas
de
su
de
auditoria,
pertinentes,
contenido,
que
deberan
sin
no
habrd
comunicarse
que
de
ello
ser
sus
exija
remitido
una
a
la
la
que
LORTAD
50
Del Peso, E Auditoria Informatics: un enfoquepractice, op. cit., piginas 119 y ss.
"
De!
Peso,
E.,
Ramos,
M.A.,
LORTAD
Reglamento
de
Seguridad,
Ediciones
Davara Rodriguez, M.A., La proteccion de datos en Ewopu, Ed. Grupo Asr.ef Equifax, Madrid, 1998, paginas
u
20 y ss.
Diaz
de
Santos,
S.A.,
Madrid,
106
Un
en
TECNOf.OCif
AUDITOR / A P
el
aspecto
informe
implantacion,
SISTEMAS
AS Y
importante
de
en
audiioria
no,
de
iNFORMACiON
DE
relacion
es
las
RA-MA
con
quien
medidas
de
las
conckisiones
corresponde
seguridad
Ja
que
se
contienen
responsabilidad
indicadas
en
dicho
CRA - MA
por
la
informe.
En
de copias
sera
el
responsible
derivadas
resporisable
de
del
requisitos
informe,
de
responsabilidad,
del
seguridad
de
forma
seguridad
constitutiva
habrd
que,
en
de
stguiendo
de
caso
establecidos
infraccion
las
implantar
de
no
en
medidas
implantarse
el
grave
recomendaciones
las
eierto
acomodo
que
encuentra
perfecto,
en
la
en
la
conjuncidn
no
cumplirse
Reglamento,
segitn
el
incurrira
articulo
44
h)
de
inventario
en
control
la
un
de
Sistemas
auditoria
de
de
Information.
seguridad
de
los
porque
de
del
integra
distintos
eiementos
proteccion
juridica,
unos
industrial
v
juridica
en
otros
concreto
bajo
bajo
la
la
de
software
que
ha
la
figura
los
someter
bienes
objeto
debe
verificar
el
legalidad
cotTe
del
por
hablando,
software
permitir
el
cumplimiento
en
objeto
la
de
ilegalidad,
existente
de
ei
entre
la
de
La
bajo
auditores
de
siguiendo
criterios
Value
for
los
Auditing
este
informaticos
modo
un
hace
la
expuestos,
Money
para
tienen
misma,
riesgo
entre
una
que
y,
bajo
que
[a
esta
los
por
Io
tanto,
el
tienen que
investigar
rlesgo
la
que
cuantificando,
monetariamente
el
implantacion
otros,
por
gestion
la
y
software,
Software
legal56
llevar
el
de auditoria.
De
que
implies
herramientas
que
les
Alliance
en
cuestionarvo
legal
coste
de
datos
distintas
los
riesgos
buena
en
gestion
este
adecuada,
para
decir,
contiene
con
la
su
posicionamiento,
la
denominada
se
figura
por
copia
los
de
es
la
este
la
que
cabo
basico
un
multas,
ios
obsolescencia
deterioro
hacer
manera se
permitan
(BSA)
de
un
una
trata
de
de
la
dichos
elaborado
modelo
de
seguimiento
auto-auditoria
cortcienciar
software
minimlzar
ha
mciuye
adecuado
para
utilization
un
depdsito
aplicaciones,
la
datos,
los
no
legal
riesgos
de
creatividad
un
derecho
la
proteccidn
del
contenido
contenidos
de
una
de
constituya
de
base
las
de
facilitar
almacenamiento,
una
nueva
base
la
base
datos
datos
la
Pero,
de
las
en
la
una
nuevo
nos
adecuada
para
ademas,
bases
datos,
inversion
en
evitando
que
una
sqmetidos
unos
datos,
quede
la
surge
de
de
referencias
que
De
como
para
de
planteado
determinada
indizacion,
de
utii
recuperacion
conlleva.
generis"
de
de
autor
que
una
la
informacion.
de
"sui
documentation,
problema
proporciona
derechos
carga
garantizar
de
permite
un
mediante
presentation
distintos
de
pero
de
comun
que
resolution
juridica
la
proteccion
pretende
verification
recuperacion
y
asi
obtencion,
metodos
mismo
de
amparada
area
ISACA
en
su
conccpto
de
control
de
las
licencias
de
sea
identificables
informatica,
establecen
asi
mismo
susceptible
de
dichas
relacionados
con
como
requisitos
protecciones
la
obra
la
necesarios
existencia
realizada
el
para
de
trabajo
un
que
la
autor
original
que
base
o
de
autores
ha
dado
el
planteamiento
de
los
bienes
derechos
objeto
u
55
un
de
Se
una
forme
Business
software
permite
base
Es
criterios
se
in
que
original,
riesgo
ia
del
usuarios
eneontramos
ultima,
asimilemos
que se
evaluando
eliminar
anadido
mejor
de
del
consulta.
drdenes
propiedad
pues
la auditoria
"pirateo",
valor
software
information
datos
Los
del
la
57
doctrinal,
diferentes
de
inclusion
autor,
sistemas,
dicho
del
modelo
proporcionando
eaiidad
tecniea,
sistemas
discusion
legislation
inteiectuai.
dichos
la
asistencia
encuadrarse
derechos
esta proteccion,
ufilizado
la
diferencial
de
de
su
en
ejemplo,
gestion
software
Una
bajo
propiedad
de
inexistencia
negative
por
la
de
diferentes
sido
pueden
amparables
para
proporcionarles
Guia
los
La
la
impacto
Tambien,
la
el
empresas
Auditoria
de
tecnologica,
una
9 '
menos
tecnicos,
del
precisas,
LOPD".
Si bien es ciertc que esta auditoria
no autorizadas
probleinas
tratamiento,
quien
Guia de Auditoria de Software Original, Business Software Alliance, Madrid, 2000, paginas 2 y ss.
Davara Rodriguez, MA., Manual de Qerechn Informatico, op. cit., p&ginas i 03 y ss.
Sf
Davara Rodriguez, M.A., Manual de Derecho Informatica, op ci! paginas 133 y ss.
de
proteccidn,
habra
almacenados,
creacidn
de
otro
tiene
lado,
tambien
una
los
derechos
carga
de
de
los
productores
intelectualidad,
y,
por
de
la
base
ultimo,
al
pvies
su
derecho
del
tres
bien,
casos
controles
la
auditon'a
expuestos,
establecidos,
verificando
la
en este
analizando
evitando
gestion
caso
por
el
tendra
del
mismo
cumplimiento
io
tanto
actualization
por
copias
las
para
rnodo
que
atendcr
todos
ellos
de
extracciones
personas
no
competentes
a
los
autorizadas,
jnedios
(business
to
usuario
auditor
debe
tendra
examinar
en
que
explotacion
mantenimiento,
implantation.
en
primer
aceptabilidad
si
los
dehera
y
Del
disenos
se
han
metodologia
correcta
del
de
un
plan
personal
una
de
para
despues
vez
puesto
explotacion
para
Jo
diseno
utilization,
correctamente,
procedimientos
establecer
formation
la
su
realizado
los
debera
la
modo,
analizar
conqfrobar
comprobar
finalmente
mismo
lugar
luego
despues
largo
de
la
de
la
vida
del
Entendemos
tipo
medio
de
acapara
sido
contratacion
el
su
por
contratacion
electronieo.
Con
la
empieza
perfeccionamiento
implantacidn
la
ser
de
que
electronica
toda
del
aquella
uso
constatabie.
de
Pero
contratos
electronicos,
relegado
al
ha
no
que
el
s61o
esta
aunque
anterior
se
internet
sisterna
es.
realiza
auge
de
red
consumidores
Podriamos
informacion
sentido
como
comercial
en
forrna
la
de
transaction
que
(Electronic
comercio
la
por
transmisidn
de
datos
adquisicion
intercambio
sobre
redes
aceptacion
Vefthuis.
(AUD!S1'2000),
w
Davani
electronieo,
Auditoria
de
Seminario
en
fa?
Rases
Auditoria
de
de
Datos
los
de
los
Sistemas
Almacenes
de
de
Informacion
Dates
y
separar
al
consumidor
final
anadir
la
contratacidn
entre
to
publicas
la
gestidn
de
las
relaciones
compra
en
de
el
que
servicio
no
comercio
bien
un
servicio
libro
en
de
las
alguna
se
electronica
primer
caso
del
o
lugar
de
otro
oferente,
la
la
relaeion
de
realiza
por
en
hay
electronieo
directo
como
integramente
por
medio
formato
medios
el
electronieo,
actividades
tipo
de
segundo
en soporte
que
inmediatez
mercantil
videoconferencia
escrita
que
el
perfeccionan
electronicos,
ya
sea
el
por
relaeion
lugar
babra
que
papel,
y,
atender
de
las
el
momento
por
el
la
la
tercer
tres
de
momento
calidad
asemejar
en
relaciones,
que
se
emision
de
la
llega
en
que
dehdialogo,
aceptacion
lugar,
desde
aspectos
cuestion
excluyendo
la
hecha
el punto
de
electronicas
de
por
vista
lo
busca
que
garantizar
de
las
extremes:
seguridad
la
mismas.
la
regulatorios
de
Informacion.
En
efecto,
electronica41,
se
aprobo
de
certificacidn
de
regulation
la
de
Ley
de
aspectos
antes
el
de
Real
Orden
acreditacion
de
de
de
19
Espana
fiie
juridicos
que
se
de
de
en
no
una
ia
aprobara
la
de
de
de
de
17
2000
no
de
de
en
Sociedad
aprobo
estos
de
la
firma
septiembre,
sobre
su
Anexo
certification
electronica.
electronica
en
sobre
en
fiie
datos
y
garantizar
pionera
europca
obstante,
firma
origen
puede
mas
Directiva
firma
pais,
que
vez
servicios
de
(en
denominada
14/1999,
maestro
repudio
mecanismo
febrero
diciembre,
el
de
Decreto-ley
21
transmisiones
y
un
productos
electronica
las
existe
prestadores
determinados
firma
en
integridad
electronica.
Jos
la
59/2003,
refiere,
la
Actualmente
firma
temas
electrdnica,
se
autenticidad,
de
(dattrvvarsbouses),
Control
la
entre
del
Esta
primera
derogada
(LFE),
el
de
por
Aunque
la
no
Intemo
Rodriguez,
Ed.
Mario,
podriamos
C2C)
contratacion
caso
en
tclefono
vigente
pronunciada
en
en
Reglamento
PiSttini
obtencion
indirecto
bien
la
soiventara
firma
conference
consummer,
diferenciar
la
ejemplo,
del
En
ha
51
emprcsa-administraciones
contratacion
final
(business
el
Data
en
clectrdnico
destino)
o
to
dicha
empresa-consumidor
empresa-empresa
direction
Ademas
de
direction
direccibn
la
B2A).
la
la
en
active
tambien
consiste
electronieo,
estos
cuaiquier
basada
que
correspondencia
artifice
en
en
finalmente,
(consummer
por
mas
sentidos:
B2C),
este
mundial
cierto
EDI
tres
administrations,
conocimiento
generalization
como
fundamentales:
indispensable 58.
en
qonsummer,
B2B),
aquel
su
to
business
.
El
electronicos
(business
autorizadas
para ellq.
determinar
RA-MA
RA-MA
M.A.,
La
Confederation
protection
Espafkjla
de
de
los
interests
Organizaciones
de!
de
consumidor
Amas
ante
de
ios
Casa,
nuevos
sistemas
Consumidores
de
comercio
Usuarios
Directiva
tnarco
40
Del Pe?o, F, At.ditpna juridico de los entornos informdiicos, en Informaticay Derecho, n 19-22,1998, paginas
644 y ss.
1999/93/CE
comunitario
para
del
ia
Pariamento
firma
Europso
electrdnica.
del
Pebllcada
Conseio,
en-el
de
D'.ario
13
Oficial
de
diciemtrre,
serie
I.
por
nilmero
la
13,
que
de
se
estabiece
un
de
dc
enero
caracteristicas
enire
tres
firma
la
importantes
de
eleetronica
emitida
trata
mas
olaSes
por
de
tiene
un
la
una
firma
comunitaria
no
utilizar
ninguna
pretendida
confianza,
las
arquitecturas
ia
que
quien
fecha
de
hizo
se
y
ia
clave
el
de
de
podran
pueda
expedir
(PKI)
que
la
quien
aeuerdo.
de
No
un
la
la
la
de
inexistencia
reconocidos
que
hardware,
autenticar
los
equipos
las
conjunto,
basan
en
consideran
de
los
ordenes,
informatica.
estas
funciones
con ella.
pues
libre
si
Desde
de
juridica
se
que
la
mera
no
sea
todo
que,
el
punto
contratacion
adecue
sin
vista
la
sine!
previo
ser
un
elemento
se
hace
los
un
ingente
de
controles
categorias
virtud
esencial
necesario
los
la
ur.as
del
eomo
por
de
de
tal prestador,
sdlo
lieven
aparejada
dicha
puede
que
herramienta
mencionado
la
al
y
para
que
estos
de
contratos
restantes
que
se
tipos
pueden
derivar de su inobservancia.
Es
fronteras
tan
decir,
la
la
mera
de
relevantes
en
exoneracidn
de
obligaciones
entre
convencionales,
legislaciones
usos
del
forma
la
de
para
practica
responsabiiidades,
las
entre
partes
otras
nacionales.
comercio,
Ni
que
que
cosas
estas
constituirse
contractual
la
no
por
siquiera
segun
nuevas
formas
en
pueden
la
los
nuestra
elementos
como
prestation
de
Ia
de
sin
contratacion
definitorios
delimitation
garantias
mas
globalization
terminos
legislacion
asemejarse
y
por
y
la
a
rnercantil
cuestiones
cn
su
division
"e-terms",
"incoterms"
en
constituidos
caracter
una
en
las
versar
estos
caso
de
soporte
en
servicios
a
dividir
el
determinada
con
clara
regulation
trafico
mercantil
dos
e)
tratamiento
soporte
de
al
que
el
todos
grandes
respecto
informatico.
en
son
aquellos
grupos
los
se
(compraventa,
una
juridico,
ban
arrendamiento
Asi
mismo,
que,
automaiico
dei
que
de
los
que
cabo
de
la
de
directa
al
objeto,
que
pueden
los
bajo
financiero,
se
las
sirven
respecto
en
elemento
afinidad
sobre
debido
todos
servicios
llevado
cuanto
ellos
logico
relacion
objetos
en
como
proporcionan
diferenciados:
distintos
negocio
realizados
en
asi
conforman
informaticos.
sistema
perifericos,
inmateriales
informatica
especiales
servicios
el
respecto
elemento
instrucciones
actividad
comunmente
de
use
forman
osus
bienes
informaticos
en
bicnes
que
proceso
del
conjunto,
la
caracteristicas
mas
dvrecta
los
e
su
de
fisico
informaticos
contratos,
informaticos
centra!
relation
de
elementos
contratos
una
figura
mantenimiento,
prestamo) en la que han encontrado acomodo pero que en casi todos los casos Via
sido necesario adecuar.
La
tienen
una
contratos
mezcla
por
informaticos
o
el
union
usuario,
iafonmatica
adhesion,
contratacion
calificacibn
hace
de
de
en
que
la
en los
de
estan
dos
mas
terminos
no
una
para
todo
de
de
la
tipos
e(
las
las
en
elementos
de
contratos.
de
contrato
partes.
partes
un
por
generates,
en
prestacion
situarla
formados
voluntad
que
bienes
uniforme
las
pueda
En
fija
de
servicios
modelo
tan
Asi
informaticos
tipo
de
dispares
mismo,
contrato.
que
el
estar
basado
en el
ocasiones
son
muchas
las cUusulas
exigen
limites
del contrato
no
Los
la
desconocimiento
posibilidades
de
Ia
principio
de
contratos
de
y la
otra
se
en
la
contratacion
informatica
resulta
extremadamente
categorias
intersection
tienen
las
de
las
tanto
tradicionalmente
traspasa
una
el
que,
Podemos
autonomia
aparicion
unos
contratacion
aquellos
unidad
tienen
Los
debido
hace
virtual
aclaraciones
los
juridicas
este
redaction
medio
perfeccionarse
consecuencias
someter
utilizada
tradicionales
de
hemos
se
para
especificaciones
modo
las
que
tecnico
conceptuales
sometimicnto
en
asesoramiento
de
reconocidos
la
todos
la
complernento
juridica
potencialidad
las
imprescindibles
contractuales,
de
requiere
traslacion
posible
punto
de
se
definition
y
procedim'ientos
bien
competencia
que
datos,
haga.
apoyo
sea
bienes
information
certifique
ya
son
conforman
origen,
io
de
como
informaticos
con
tipo
Definiendola
se
acreditado,
regimen
ha
a!
eri
lento
utilizados
de
acepto
que
obstante,
servicios
en
conllevar
en
international.
parte
integridad
que
temporal
ser
in
los
Bienes
se
destino,
en
asi
claves
comunicaciones,
realiza
certificados
de
es
paralela
de
tercera
y
ti
ello
La
se
que
despojarle
las
dicho
se
cifrado
si
idntica
national
y
identificar
garantizar
el
servicios,
de
sellado
prestador
prestadores
de
es
de
una
I/fffaestructure
en
un
tecnicas
repudio
de
en
puede
asimetrica,
nicgue,
garantizar
que
no
funcidn
estos
constituye
Key
lo
de acreditacion
acreditados
legislation
se
otros
acreditado
prestador
certification
la
perfeccicnamiento
El
distingue
reconocida.
juridica
la
ofcrta
puede
falta
de
asegurar
estar
de
afladir
del
las
constitution
sin que
la
Public
que
eficacia
por
de
su
LFE
la
entre
autoridad
electronico",
medio
algoritmos
puede
hora
unicamente
por
tendra
y
requisitos,
firncional).
pubiica,
pubiica
Iransmitidos,,
Ademas
los
clave
utilization
mensajes
la
de
solo
La
avanzada
de
reconocida,
de
"fedatario
intervinientes,
que
normativa.
la
serie
adoptada
calificacion
el
simple,
(equivalencia
competencia
creandose
partes
servicios,
ahora
la
novedosa
la
una
eleetronica
manuscrita
prsferido
esta
cumpiir
de
firma
terminologia
de
eleetronica,
que
prestador
emitir
de
firma
RA-MA
de
en
de
complicada
RA-MA
paries.
ello
mismos
la
hay
que
dificultad
deben
redactar
posible
la
auditor
informatico
acuerdo
los
anadir
en
teniendo
existencia
la
en
cobra
ios
aspectos
imprescindibles
que
someta
este
del
un
de
una
objeto
cuando
equilibrio
de
normaitva
son
su
y
importanCia
los
cuyo
de
especi'ficos
cumplimiento
tipo
nuevo,
asesorando
terminos
debe
contratacion
adecuada
contratos
prestaeiones
oscuras. Y es aqui', de
toda
tecnicos
los
inexistencia
cuenta
de clausulas
requisites
se
la
fijacion
ser
evitar
la
delimitan
objeto
cuyas
donde
de
los
en
io
del
en
y
los
particuiaridades
4.4.7 El outsourcing"
Se
figura
impiantando
que
complejos-
El
sobre
por
centrales
desarrollo
todo
momento
dicho
concretan
requieren
RA-MA
las
llevan
tanto
de
de
a
Un
El
outsourcing
especializado
en
aplicaciones
actividades
optimlzacion
de
los
datos
una
y
de
caracter
relevancia
sus
comun
personal
en
la
al
practica
la
pago
contratacion
electrdnico.
inusitada
en
particuiaridades
justifican
su
medios
de
electronicos
debito,
concrete
credito
tcrna
los
de
establecimiento
mencionamos
electrdnico
mercantil
aqui
pago
el
el
la
naciente
propiamente
dicho
concrete
este
En
constante
tratamiento
caso
para
electronica,
particular
conocidos,
de
las
de
compras
fendmeno
de
los
las
en
e!
entidades
de
referiremos
en
tarjetas
de
un
determinado
mismo,
y
del
de
No
obstante,
no
de
es
dado
este
fondos,
ni
que
el
una
lugar
los
vez
mas
donde
derechos
tenemos
analizar
que
las
obligacvones
recordar
fases
de
Information
pueden
recurrir
razones
al
tecnicas,
las
plantearse
outsourcing
economicas
Comunicaciones
en
un
informatico.
de
otra
determinado
Se
trata
naturaleza,
la
los
sistemas
esta
nuevas
de
area,
se
puede
ser
defmido
informacidn
de
una
Integra
propias
resultados
de
tecnologias
en
de
la
la
la
toma
de
referida
misrna,
al
la
utilizacion
se
produce
coma
entidad
tiempo
con
que
recursos
cesion
un
decisiones
gestion,
de
"la
a
de
tercero
la
que,
desarrollo
de
las
la
finalidad
de
la
permite
la
especializados
entidad
de
los
el
que
La
extemalizacion
pierda
informacion,
solo
el
sino
que
control
sobre
simplemente
que
la
no
supone,
gestion
encarga
un
en
modo
alguno,
administration
tercero
del
especializado
que
sistema
en
la
el
de
materia
que realice dicha gestion con el fin de ahorrar cosies y centrarse en el desarrollo de
dinero
su actividad. El outsourcing se
dinero
mantenimiento
gestion
del
convierte
sistema
en una
de
forma
informacion
lo
de
externalizar
cual
va
los costes
suponer
de
que
la
capitulo,
electrdnica
de
empresario
electrdnico.
este
la
no dispone"63.
relevancia
las
emisoras
acceso
adquiere
Esta
es,
micropagos
consecuentes
ultimo
Nos
esto
asociadas
realization
de
protection
crecimiento.
independiente.
ya
la
empresas
por
inform&tico
de
que
gestion
es
Tecnoiogfas
empresariales
muchas
externalizar,
Este
las
estrategias
derivada
confidencialidad
ni
delimitation
las
de
de
la
seguridad
utilizacion
de
de
los
responsabilidades
nuevo
datos
de
de
riesgos
de
las
el
la
objeto
distintas
los
contratos
de
personal
involucrados,
en
el
El
aspecto
paries
uso
adhesion,
de
este
aconsejable
ni
la
en virtud
ni
la
tercera
medio
hecho
critieo
desarrolio
nueva situacion de
caracter
existentes
de
transferencia
de
la
que
de
de
para
las
de
el
empresas
podran
ios
outsourcing
empresas
auditoria
la que
entidad,
que
las
informatica.
incluyan
realizar
de
determma
En
en
una
procedimienlos
los
sistemas
que
sea
este
sentido,
los
contratos
auditoria,
que
el
de
un
de
ser
outsourcing
una
esta
sea
un
para
el
habitual
propicia
suele
o solicitar
outsourcer
informacion
area
una
clausula
auditoria
por una
siguiendo
para
ia
prestation del servicio y garantizar asi el nivei de servicios pactado entre las partes.
de pago.
La
tarea
espectfica
posible
en
comprobacion
la
probable
de
intersection
de
la
este
de
ambito
alguno
para
de
ir.teroperabilidad
el
auditor
los
otros
entre
los
informatico,
ambitos
sistemas
aparte
especificados,
de
lectura
de
la
reside
de
las
64
Del
Pesc
Navarro,
E,
Manual
de
Outsourcing
Informatico.
Andtisis
fl>
Davara Rodriguez, M.A., Manual <Je Derecho Informatico, op. C )!., paginas 237 y ss.
Davara Rodriguez, M.A., Manual de Derecho Informatico, op. Cit.. pSginas 103 y ss.
contratacion.
2*
edicidiy
Diaz
de
Sanios,
DRA-MA
RA-MA
4.5 CAUSA
Para
su
integrantes
existencia
de
diftcilmente
la
legal,
como
definicion
encontrables
en
su
estricta
en
la
clasificacion.
de
delito
utilizacion
en
de
De
la
un
lado,
doctrina
medios
ios
elementos
criminaiista
informaticos,
en
son
su
mas
terminar
De
de
los
todo
io
Sistemas
de
una
las
de estas caracteristicas.
accioncs
ilegales
unanimidad.
Parece
cuantitativa
encuentran
mismos
se
enurnerar
dolusas
claro
que
dentro
especifica
los
virus
(hackers)67,
fisicos
iogicos
el
instrumcntalizadas
son
Ios
de
una
fraudes
este
delito.
seleccidn
informaticos,
mere
robo
de
los
la
de
este
que
mas
ios
Pero
tampoco
unica.
modo
actuacion
de
Ios
otras
acciones
equipos
fisicas
informaticos,
modo
tampoco
importancia
en
la
de
ordenacion
de
piratas
similares
contra
destaca
baste
elementos
sobremanera,
la
No
es
el objeto
de
este
capttulo
el desarrollo
intense* de
este
de
los
elementos
cabe
deducir
en
de
rango
ningun
la
que
la
actualidad
que
relacion
al
auditor
informatico
reviste
aqui,
hemos
mencionado,
en
auditoria
con
circunscribir
de
tietermina
delitos
cuentas
su
existe
una
sin
legal
Ie
constltuye
en
delitos
sino
tambien
para
ayudnr
una
otra
categoria,
en
iddneo
en
una
su
La
especial
y
en
la
tema,
cuanto
para
no
solo
otra
Si,
toda
la
aconseja
hablando,
la
posibilidad
auditoria
de
las
Auditoria
Informatics,
caso
aceptada
de
actual
la
realization
que
opta
la
unica
la
de
este
por
de
la
en
la
que
detection
de
profesionalidad
del
constatacion
a
parte,
de
efectos
por
estos
de
estas
su
conclusion
Por
lo
interpretation
del
de
la
las
autopistas
de
la
information
la
tanto,
autonomia
en
voluntad
de
exigencia
legal
de
la
Auditoria
No
existe
una
ni
auditoria
espiritu
es
el
de
la
realista,
posible,
dentro
de
en
su
voluntad,
articulo
la
1255
empresa
prevista
principio
del
actual
auditada,
en
la
y,
la
de
conciuir
efectos
a
que
origenes: de
la
la
en
efectos
de
tradicional
a
de
causa
de
Derecho
ser
solicitada
tie
aceptacion
un lado,
puede
proteccion
consegulr
la
materia
como
puede
partiendo
contractual
a
simple
cumplimiento
datos
de
una
Ley,
la
en
lado,
de
de
Civil,
otro
normativa.de
ya
ineludiblemente
dos
rector
Codigo
la
legal"
de
momento
a
norma,
opinion
sus
el
datos
normatlvo
"figura
literalidad
por
Ueva
nuestra
licitud,
la
de
hermeneuticamente
cuerpo
!a
acudir
de
que
este
protection
caracter
de
la
personal
sociedad
virtual,
Ed.
Aranzatii,
Pamplona,
de
auditoria
documentation
consisten
circunstancias
prevenir
informe
unica
principaies
De
adecuada
contrato,
prescrito
EI
M.A.,
mas
tener en este
Rodriguez,
contrato,
mismas
Davara
todo
de
nula.
cabe,
modo,
existente
cuentas,
de
No
en
este
someterse
auditoria
dc
materia
imposition.
refiriendo
no
auditoria
en.
su
Aparece,
se
legal:
se
si
conduciria
regulation
suena
"convencionalcs".
corriente
del
como
profesional
conceptual
por
de
intervention
detectables
la
sistemas
utilidad.
cuidado
experiencia
delimitation
otorgandole,
de
irregularidades
diligencia
por
auditoria
informatico.
auditada,
que,
sujeto
la
dudas,
de
empresa
auditor,
inclusion
errores
deber
la
prescription
el
los
de
delito
lugar
un
comunicacion
arnbito
denominado
cuanto
tiene
el
LEGAL
determine
una
intentar
exigencia
puridad,
de
en
pasamos
esenciaies
es,
anterior
obstante,
personal
reconocimiento
no
analisis
Informacion
disposition
caracter
cuyo
el
informaticos
los
sola
los
ejemplificacion,
llamados
donde
existe
cualitativa
con
que
una
en
que
constituye
va
permitir
afectan
interpretacion
su
a
al
que
fiabilidad
errdnea
el
llegar
de!
producto
a
quien
final
la
del
ha
revisa
entender
conclusiones
las
grado
de
trabajo
encargado.
el
trabajo
de)
responsabilidad
de
auditoria
Sus
objetivos
realizado,
auditor,
asi
asumido
las
como
por
el
auditor69.
67
Scbre los piratas mforrrialicos o hackers, puetie verse el Proyecto de Ley Orgar.ica por la que se modifies ia Ley
Organica
10/1995,
de
23
de
noviembre,
de!
Codigo
Penal,
que
hace
referencia
la
introduction
en
el
articulo
197
accediera
sin
de una nueva redaction para eviiar que los hackers se sirvan de la Jaguna legal existente castigando a quien por
cuatquier
medio
autorizacion
Oiicial
de
a
las
proctdimiento
datos
Cortes
programas
Generales,
vulnerando
informaticos
Congreso
de
dictamenes
las
medidas
contenidos
los
Dipulados,
d<
en
seguridad
un
serie
cstablecidas
sisiema
A,
para
informatico-
niimero
119-1,
hacerlo
Publicado
de
15
de
en
enero
el
Boletin
de
2007,
pdgrna 7,
44
Del
Peso,
E.,
Manual
de
peritajes
information.
Analisis
de
casta
practices.
Edicioncs
Diaz
de
69
Bemal
MoniaWs,
R.
Collell
Simon,
O.,
Auditoria
de
los
Sistemas
de
Information.
Universidad
Politecnica
de
RA-MA
El
informe
antccedentes,
resumen
por
el
debe
estar
objetivo
del
para
la
Direction
es
un
incumplimiento
eon
los
que
discutirse
en
auditados
escrito
proceso
lerminos
o
de
firmado.
auditoria,
no
una
antes
if
de
emitir
el
el
deben
posiblcs
En
cada
tecnicos.
debilidad,
En
las
y
alguna
definitivo.
constar
limitaciones
punto
debe
algunos
las
interpretation
un
recbazo
explicarse
recomendacion.
En
y
Ha
casos
RA-MA
de
al
como
del
mensaje
informe
corto
una
forma
contenido.
y
mds,
la
En
terminos
aceptacion
entre
otras
generates,
generalizada
cosas,
de
de
se
su
acortar
ha
produtido
alargamiento,
el
tan
de
nombrado
un
nuevo
gap
de
expectatlvas 73.
incluso
relacion
de
concrete,
con
dates,
la
el
artlculo
auditoria
indica
que
de
el
17
los
del
Reglamento
sistemas
informe
de
de
information
auditorla
Medidas
debera
de
instalaciones
incluir
"los
Seguridad,
de
en
El
pone
informe
que
de
manifiesto
informacion
dicha
de
cumplan
la
contable
informacion
autentico
auditoria
unos
opinion
auditada,
y,
en
conocimiento
de
su
de
cuentas
determinados
hechos
del
de
caso,
causa.
auditor,
manera
obligatorio
es
un
respect
que
de
la
cualquier
tomar
decisiones
Estas
caracteristicas
sobre
base
de
ciertas
donde
fiabilidad
tercero
la
son,
para
documento
de
pueda
de
ia
nuevo,
se
misma
con
aplicabies
al
va
informe
dirigido
auditada,
parrafo
comparabilidad
su
efecto
opinion
de
debe
y
de
quien
las
imagen
fiel),
(NT
el
sobre
o
el
e!
partes:
nombramiento),
y
su
informe
de
en
parrafo
principio
de
destinatario
su
de
la
caso),
de
firmas
de
fecha
de
(detallando
enfasis,
contable
(a
entidad
parrafo
salvedades
parrafo
genera!
gestion,
tltulo,
identification
excluidas
naturaleza),
parrafo
de
representation
(que
coincida
colectivos
que
el
auditor
interesados,
el
pueda
informe
transmitir
de
de
auditoria
forma
debe
ser
despues
donde
encontramos
mas
pasaremos
hablando
de
que
dos
partes
resaltables
se
en
realizar
!a
debe
diferenciadas.
cuanto
un
mas
auditoria
hacer
los
extenso
a
primer
analisis
informatica
hincapie
En
elementos
pues
la
vista
contrato
la
situacion
de
es
en
de
lugar,
del
este
lo
punto
estudiado
anteriormente.
El
regulation
es
algo
que
propio
de
contrato
jurldica
de
su
se
falta
suele
tener
la
encuentre
delimitado.
La
inseguridad
espera
cuanto
regulacion,
de
sus
dudas
todo,
los
ademas
configuration
de
juridica.
suffe,
cuanto
La
a
su
otras
juridica
de
cosas,
que
objeto
multiplicidad,
profesion
empresa
su
todo
Informacion
La
entre
funciones.
en
expectativas es aqul
se
como
de
contratacion,
de
informatica,
Tecnologlas
su
extralimitacion
auditoria
las
esta
de
de
de
de
se
espera
una
menos
solution,
claro
no
tienen
su
una
aun
la
no
es
palpable.
se
caracteriza
una
afecta
El
objeto
por
informatico,
La
la
aparte
profesional
auditoria
resultado.
de
informatica
diferencia
de
detection
la
Comunicaciones,
intrusismo
terceros,
que
auditor
solicita
lo
las
de
existencia
los
probiemas.
delimitation
de
En
la
figura. Por otra parte, la causa, como hemos visto, es escasamcnte legal en cuanto a
periodicidad en la obligation.
tendran
puntos
normativamente
dificuitad
siguientes
anteriores),
anuaies
recalcando
parrafo
las
utilizadas
ejercicios
cuentas
(especialmente
de
efectuo
alcance
(respecto
sobre
constar
los
actual
la
valorar
conclusions
extraerernos
analizado,
anuaies,
parametros,
Estas
tratamiento
datos,
entidades
4.7 CONCLUSIONES
satisfactoria
un
su
documento
trabajo
que
debe
los
ser
no
por
rnucho
hemos
venido
situacion
tiempo,
esquema
siguiendo,
actual
de
la
y,
por
misma
comparativo
io
e
tanto,
respecto
nos
intentaremos
la
auditoria
aprovecharemos
sintetizar
los
de!
puntos
es paramos que
de
cuentas
analisis
mas
de
que
la
relevantes
Ramos Gonzalez, MA., Auditoria informatica, en Informatica y Derecho, n 19-22.1998, pagirtas 657 y ss.
partir
71
ya
Literalmente,
dicho
por
el
ei
apartado
Reglamento
del
de
articulo
Medidas
94
de
del
Proyecto
Seguridad
en
de
Reglamento
retacibn
a!
de
contenido
desairolio
del
de
informe
la
de
LOPD
reproduce
auditoria
sobre
lo
de
la
LAC
(1988)
se
una vez
reguia
por
vez
la
profesion
de
auditoria
de
cuentas, determinandose quien puede ser auditor de cuentas, como debe actuar el
ios
datos, hechos y observaciones en que se basen los dictamenes alcanzados y las recomendaciones propuestas.
72
Lope?. CorraleS. fCumphmicnto de las mrmos ticnicm en ia emisiqn de informes, en Partida l)ob!e, n" 94,
Garcia
Bemau,
M.A.
Vico
Martinez,
A.,
Tendencies
Internationales
en
la
elaboration
de
los
informes
de
SRA-MA.
"-flamento,
-upiento
afectan
tanto
al contenido
de
sus
de
trabajo,
como
al alcance
del
mismo,
p'
la
]a
un
documento
annonizacidn
misma
jablecimiento
de
normas
de
jjg
-ofcilidad
presento
denominado
ia
auditoria
legal
en
Ewopa:
el
%rnino a seguir, donde se especifica que el fin de protection del interes publico, e!
la
falta
u&tbr
de
legal
de
a
la
zjTC5tdndares
intemacionaies
en
los
establecidos
en
controles
la
un
modelo
ejecucion
del
para
el
La
posicion
un
incremento
elemento
unico.
funcion,
adoptar
prion
en
mercado
la
de
financiers
auditoria
del
sobre
necesidad
information
la
funcioriamiento
unanimidad
y de
la
constituyen
Comision
es
trabajo,
que
en
la
a
la
la
el
civil
su vez
calidad
de
para
consciente
responsabiiidad
comun
mejorar
importante
del
respete
emision
de
de
citados
los
la
"brines76.
ldolece
las autoridades, Ios controles deor.tologicos o ia calidad de! trabajo. Tambien es:
\ necesaria una normativa c-orrsun europea sobre aspecios relacionados con
crecimiento
sta
\ Apoyando esta afirmacipn, como hemos visto, el Libro Verde sobre la-.
posicion
responsabiiidad
del
auditor
legal
en
la
Union
Europea74;
contenido
de!
informe,
la
independencia
de!
auditor
legal,
la
forma
-de','
> realization del control de calidad, la responsabiiidad del auditor legal... en orden a'
de auditon'a. El Pariamento Europeo, por su parte, analizo el citado Libro Verde y
sea,
subcomite
tecnico,
profesion
tan
legates,
de
de
la
profesion,
Asi,
comparatives
un
nada
la
auditoria
problemas
informatica,
aunque
como
en
como
tantos
convencional
aspectos
sin
auditoria
importancia,
la
antigua
con
sea
para
futuro
reclamar
cercano
saftsfactorios
en
entendemos
pretendidamcnte
e|
reconocimiento
esperamos
el
que
tener
estudio
ya
se
de
soslayada,
dc
que
las
de
una
dejar
de
caracteristicas
la
necesidad
en
muchos
propio
todos
sus
que
los
instrumentales
y
las
la
similitudes
auditoria
delimite
aspectos:
hasta
propia
pues
puntos
la
figura
desde
objetivos,
los
en
organizativos.
delimitadora,
existentes
de
de
la
Es
preciso
declarativa
que
la
para
auditoria
subjetivos,
cuanto
cuentas
de
sistemas
definiendo
la
no
el
regulacion
lograr
una
indefmicion
comenzar
de
informacion
del
del
lo
que
proccso
auditor
principalmente,
regulacion,
constitutiva,
de
perfil
legal
legal
un
que
tipo
que
es
una
de
particularidad.
analisis
riormativo
en
los
) aprobd una Resolution en enero de 1998 en la que consideraba, entre otras cosas, ;
de
informatrco,
establecer las bases que permitan el desarrollo del mercado interior de Ios servitios
constitution
importancia
"Aprovechemos"
sufre
una
civil
si
imperfecciones
nivel
real
jdentidad
realizar
funcion,
un
*fcsehcia
tantas
la' 1
definitiva,
de
de
armonizar
el
ejercicio
de
la
Davara
Rodriguez,
M.A.,
Manual
de
del
consumidor
Derecho
In/ormatico;
Editorial
? resumen, que para que se desarrolle el mercado intemo de los servitios de auditoria
es
5
imprescindihle
que
se
disponga
de
un
modelo
comun
de
organization
de
ia
14
Sariche2
} extraordinario, 1998, paginaS 37 y ss.
Fdez.
de
Valderrama,
S.L.,
La
auditoria
' 71 Libro Verde : funcion, position yrespojisohilidacl civil del auditor legal en la Union Europea (96/CJ2I/0I).
en
la
proteccion
de
los
intereses
ante
al
comexto
economico
actual,
en
Teenica
Contable,
Gonie^ Ciria, Aiitonio, Decfmo anivcrsaria de to Ley iic Auditorin de C'swnfas cn Doblt-, numciu 94.
noviembrc ] ^98, pagirras 4 y ss.
los
nuevos
sistemas
de
NBS
Special
Magnetic Storage Media.
Publication
RA -MA
500-101,
Care
and
Handling
of
Computer
10.10 BIBl.JOGRAFIA
Objetivos
(COBIT), ISACA.
de
Norma
ISO
Seguridadde la Information.
Control
para
27002:2005,
la
Information
Buenas
Practicas
la
Tecnologia
para
la
relacionada
Gestion
de
la
Normalization
y
Conservation
de
potestades (C-SCN) del Ministerio
las
de
Capitulo 11
.9
Publicacion
Criterios
aplicaciones utilizadas para
Admirristraciones Publicas.
de
Seguridad,
el ejercicio de
LAAUDITORlA DE LA DIRECCION DE
INFORMATICA
11.1 INTRODUCCION
Sie/npre
caracteristicas
7.
experto
cree
que
deben
formar
parte
de
Mejore y complete
el capitulo.
el
cuestionario
de
seguridad
ha
su
dicho
direccibn.
que
Los
una
organization
modes
maneras
es
de
un
reflejo
actuar
de
de
las
aqublia
estan
Obviamente,
Aunque
un
equipo
que
va
que
se
jncluye
en
en
particular,
de
las
razbn
mayores
qui
influencia
direccion
capitulo:
con
mismas,
principal
propia
este
departamentos
organizaciones
la
la
enfoca
los
argumentarse
estimulos
desde
fisica
puede
integrados
de
se
de
de
la
que
duda
que
informatica.
auditoria
informaticos
que,
de
su
por
tanto
cabe
que,
dichos
En
la
no
son
vez,
estos
son
destinatarios
dado
el
departamentos
cualquier
Direccion,
una
caso,
exception.
departamentos
de
est&n
uin
sinfin
dmbito
tecnologico
reciben
viene
es
entendida
ello
como
tan
inducida
lo
que
se
gestion
(en
el
de
la
enonnes
en
que
necesaria
una
constituye,
de
un
las
sumas
mismas
evaluation
hecbo,
que
crecimiento
la
del
tienen
las
que
empresas
no
se
del
uso
independiente
de
la
de
cste
razon
principal
dedican
vislumbra
correcto
de
dicha
funcidn
libro.
las
el
que
La
tecnologias
final
tecnologia
la
direccion
la
absoluta
hacen
gestiona.
de
muy
Ello
informatica
RA-MA
Existen
los
demas,
empresarial
varies
es
el
que
tipos
que
de
planes
marca
el
informaticos.
camino
ifamaremos
El
general
aqui:
el
DE
INFORMATICA 325
principal,
de
Plan
origen
evolucidn
de
Estrategico
de
la
de
todos
informatica
Sistemas
de
Information.
* Qtganizar
empresa.
el
marco
Debe
basico
asegurar
de
el
actuation
de
alineamiento
los
de
Sistemas
los
de
mismos
Informacion
con
los
en
la
objetivos
de
negocio
en
controlar
En
information
ejecutivo,
grandes
Ilneas,
empresa.
suele
recomendable
atencion
para
informdtica
venir
que
en
ast
el
se
trata
auditor:
en
no
empresa
de
Dicha
plasmada
sea;
la
las
realizacion
de
este
polemica.
auditor
en
la
contenido
dicha
11-2 PLANIFICAR
informaticos
en
la
utilizacion
ademas
documentos
caso
seria
prever
prevision,
contrario,
logico
estuviera
que
de
de
llamados
ia
ante
tecnologias
en
planes
estariamos
unicamente
las
estar
un
la
(y
la
es
bueno
punto
de
evolution
en
mente
futura
de
su
siempre
tipo
de
evaluar
si
de
dichos
tarea
facil,
iuconvenientes
planes.
lector
una
No
se
encontrara
tales
de
trata
objetivos
Mucho
las
en estos
abundante
metodologias
se
escrito
diversas
breves
bibliografia
se
de
ha
estan
sobre
e!
metodologias
apuntes
sobre
de
la
utilizando,
de
terciar
en
materia.
cdmo
se
El
estan
del
primer
previsible
ia
de
mente
transformation
es
ventajas
EI
debera
la
no
de
la
primer
Estrictamente
exciusiva
la
de
incumbencia
abajo)
de
hablando,
Direccion
de
otros
incluso
Direccion
la
en
estos
de
estamentos
ultimo
Informatica
planes
Informatica.
de
no
Su
la
empresa:
termino
de
ser
pennanente
debe
el
son
de
aprobacion
la
la
final
Comite
Direccion
es
de
Informatica
General.
impulsor
responsabilidad
probablemente
de
Sin
una
de
(ver
mas
embargo,
la
planificacion
de
que
se
existido
ha
una
reflexionado
actividad
sobre
el
objeto
consciente
de
de!
documento
consideration
y,
del
por
tanto,
futuro,
ha
de
Aunque
anos,
de
empresa.
Hay
actividad,
es
adecuado
el
se
hecho
muchos
competencia,
la
definir
piazo
decir,
de
de
suele
tal
es
factores
si
la
tecnoiogia
las
la
muy
que
empresa
Cada
empresa
de
influyen:
se
informatica
telecomunicaciones,
etc.
vigencia
dependiente
un
es
tiene
un
cultura
en
un
factor
ejemplo-,
su
estrategico
entorno
la
encuentra
por
plan
del
en
equilibrio
que
el
el
-el
sector
que
que
el
mueve
sector
en
actividades
natural
de
se
empresarial,
sector
estrategico
las
como
el
el
4
ia
de
uso
financier
realice
auditor
ia
debera
y
aunque
su
implementacidn
en
la
practica
acabe
difiriendo
del
documento
papel
original,
los
participantes
seran
conscientes
de
las
diferencias y de su justification y, ademas, para el proximo ejercicio de
planificacion, estaran, quizas, mas curtidos, lo que redundant en una
mejora general del proceso.
activa
cualquier
concretas
de
los
caso,
llevadas
usuarios
independientemente
de
existir
(aspecto
cabo,
clave),
debe
que
la
metodologta,
un
regularmente
los
plazos
las
proceso,
con
participacidn
elabore
planes
estratdgicos
de Sistemas de Informacion a largo plazo, cualauiera que sea ese largo, y el auditor
debera evaluar su adecuacidn.
' RA- MA
RA-MA
Guia de auditoria
proceso de
se cumplen
planificacion
los objetivos
con
de sisteinas de
para el mismo.
el
Durante
el
proceso
de
historia
estrategico
sincronizacion
de
entre
asociados
entorno
legislative,
recursos,
etc.,
Plan
se
y
en
de
si
aspectos
los
estan
Sistemas
se
de
siempre
de
mecanismos
camfcios
organizativos,
informatica,
desde
el
empresa
Igualmente,
consideracion
punto
de
no
como
auditor
nuevas
de
su
tareas
mismo,
situation
si
actividades
asignacion
tienen
actual
presentes
de
plazos
de
la
en
recursos
de
el
para
consecution
empresa,
de
la
Plan
poder
tienen
en
organizacion
informatica
ha
habido
demasiados
privilegios
esencial.
epocas
de
en
los
usuarios
sintonia
las
decisidn
de
y
lo
con
el
de
La
largo
que
los
informaticos
sobre
las
necesidades
auditor
debe
ester
siempre
vigilante
para
comprobar
que
el
y
y
comprension
actualizacidn
de
del
los
Plan
mecanismos
de
su
relation
existentes
con
la
de
evolucion
experimentation
la
correspondiente
Ilevarlas
realistas
un
participacidn
de la empresa.
Como
adecuada
es
Identificacidn
informiticos,
y
el
seguimiento
tecnoiogica.
Las
aspecto
Este
la
representantes
de
el
el
vista
grado
desuso,
organizacion
en
de
Plan.
arrogaban
entrevistas
su
de
como
recogidos
del
de
evaluar
informaticos
%decuadamente
de
al
proyectos
adecuada
la
atencion
los
Informacion.
presta
fines
adecuada
establecen
y
tecnoldgica,
impactos
infonnaticas,
contribution
tuenta
presta
se
hitos
evolucidn
sus
se
empresa,
grandes
tienen
evaluar
tecnologias
la
sus
Estrategico
debera
planificacion,
realizacion
fin
contenido
se
plan
lguaimente,
cabo.
funcidn
se
todos
ha
comentado
mas
arriba,
normalmente,
deben
existir
otros
planes
Asl
de
informatica,
la
del
Lectura
y
comprension
detallada
del
Plan
e
identification
de
las
consideracion.es.
incluidas
en
el"
mismo
sobre
los
objetivos
empresariales,
cambios
organizativos,
evolution
tecnoiogica,
plazos
y
nivetes de recursos, etc.
en
planes,
ellos
propio
los
mas
(Plan
Plan
tecnoldgico.
Estrafogico.
comunes
que,
Plan
En
de
este
ademds,
arquitectura)
capitulo,
siempre
se
tienen
aparecen
tratarin
vida
sdlo
veces
dos
propia*.
de
Plan
de
el
Plan
operativo
normalmente)
es
coincidir
en
el
tiempo
para
el
afio
siguiente,
tambidn
una
ocasidn
siendo
vdlidos
el
que
con
debe
propicia
coherentes.
se
establece
marca
el
proceso
estar,
al
pautas
de
evaluar
mismo,
comienzo
de
durante
seguir
presupuestacidn
obviamente,
para
Asi
las
si
debe
alineado
los
objetivos
estar
con
cada
general
el
(afio,
mismo.
Suele
de
la
empresa
Plan Estrategico
marcados
prccedido
ejercicio
el
de
en
una
este
es
siguen
recogida
de
El
realizar
Plan
operative
durante
sistemas
de
el
de
siguicnte
informacion
Sistemas
ejercicio
a
de
Information
natural.
desarrollar,
Entre
Ids
describe
otros
las
aspeetos,
cambios
actividades
debe
tecnologieos
senalar
RA-MA
RA-MA
los
previstos,
El
los
informacion
recursos y los plazos necesarios, los eostes anticipados, los responsables, etc.
proceso
de
controies
los
organizar
sirve
que
para
permitan
estructurar
alcanzar
los
los
recursos,
objetivos
los
fiujos
marcados
de
durante
la planificacion.
El
Debera
auditor
estudiar
necesidades
cabo
el
de
Plan,
debera
su
evaluar
alineamiento
los
usuarios,
etc.
Debera
la
con
sus
existencia
el
Plan
Plan Estrategico,
previsiones
analizar
del
si
de
los
los
su
grado
recursos
plazos
su
nivel
de
son
calidad.
atencion
necesarios
descritos
de
para
realistas
las
llevar
teniendo
en
Una
los
de
Informatica
naturaieza:
robo,
instalacion
incendio,
sabotaje,
informatica
inundation,
puede
fallo
acto
de
teiTorismo,
de
un
servicio
indisponibilidad
verse
de
etc.
afectada
algun
que
desastres
componente
tengan
informatico
por
como
adecuado.
critico
de
de
consecuencia
La
variada
hardware,
inmediata
Direction
debe
la
prever
hablando,
la
responsabilidad
de
hacer
frente
este
riesgo
es
lo que
se
trata
de
proteger
tipo es
la
es
se
crear
un
objetivo
necesita
la
Plan {un
de
colaboracion
documento,
proteger
departamentos
la
la
del
no
empresa,
empresariales
resto
de
se
olvide)
no
involucrados
empresa
creible
hay
en
ia
el
nadie
dia
que
mejor
a
la
las
son muy
necesidades
importantes
presupuestarias
estan,
derivadas
en general,
fuera
dla
para
sea
plasmar
fijacion
dc
impulsor
de
Direccion
este
Plan.
de
Informatica
En
comunmente
comunicacibn
otro
debe
capituio
de
actuar
utii
que
para
otras
atiende
la
Si
bien
de
para
los
Informatica
lanzadas
contra
entendimiento
la
que
informatica
se
establece
entre
este
un
del
alcance
libro,
conocer
Plan
de
de
impulsor,
se
de
encuentro
dentro
de
la
empresa
de
los
toda
ia
empresa
permite
los
usuarios
conocer
las
en
Se
cvitan
relation
mejor
al
asf
acusaciones
trato
utilization
recibido
de
los
dc
de
favoritismo
informatica
recursos
entre
ursas
en
definitiva,
y,
informaticos,
areas
se
tradicionalmente
el
Comite.
cubren
este
si
se
no
ha
Aunque
que
tipo
la aprobacion
catalizador,
los
estrictamente
Informatica
de
de
el
no
la
nombramiento,
son
etc.
del
de
la
Direccion
de
General
fundamentalmente,
la
Direccion
principal
impulsor
Direccion
convertir
la
fijacion
responsabilidades
en
el
de
directas
de
funciones,
la
existencia
de
de
dicho
formado
por
pocas
empresa,
responsable
propios
personas
de
como
lugar
afectan
prioridades.
primer
que
usuarias
eri
porque
el
informatica
Comite
mas
de
Informatica,
porque
falta
actividad
acusaciones
la
escasos.
es
las
informaticos
aspeetos
ultimo
coincidir
no
existe
presidido
por
deberia
senior,
dentro
de
las
tecnologlas
propio
Director
nivel
sus
directores
ser
Comite
el
con
Comite
deberia
el
m&s
termino
del
integrarse
fija,
director
no
secretario
de
regla
el
miembro
en
el
y
del
Comite
las
grandes
mas
senior.
Comite.
como
de
de
areas
Asi
Otras
la
estar
de
informacion,
Informatica.
usuarias
mismo,
personas
deberian
el
de
miembros
temporales
funciones
Este
director
la
la
position
deberia
estar
de
se
puede
como
representadas
Auditoria
organizacion
cuando
que
actuar
traten
al
Interna
tambien
asuntos
pueden
de
su
Comite
de
incumbencia o de su especialidad.
Se
Informatica
ha
escrito
mucho
sobre
las
parece
existir
un
cierto
consenso
que
debe
realizar
al
menos,
en,
aspeetos:
un
los
siguientes
RA-MA
0 RA-MA
Lectura
de
rnismo,
con
las
actas
especial
del
Comite
incidencia
en
entrevistas
los
ios
representantes
miembros
de
los
del
usuarios
el
Comite
Guta de auditom
los
acuerdos
vista
A1 ser eJ maximo drgano decisorio sobre et papel de las tecnologlas de la
informacion
deberia
en
!a
soslayar
emptesa,
su
ninguna
revision.
El
auditoria
auditor
de
la
debera
Direction
asegurar
de
Para
emprender
este
ya
imperante
los
ello,
En
en
nada
p a i s m o .
conocer,
en
difieren
las
que
la
objetivos,
existira
debera
punto,
dependeran,
empresa.
En
responsabilidades,
de
eso
. . .
y
.
no
,
en
unos
gran
casos,
mas
lugar,
acciones
componentes,
habra
primer
que
las
que
el
funciones
concretas
manera,
existira
etc.
del
reuniones
que
del
una
Comite
T - ' '""--"iy*
V.
v.
grado
normativa
Comite
informales
' -C -
> ':,
;' V.-.'. . Entrevistas a los representantes de los usuarios, miembros del Comite,
funciones
los
los
puntos
de
usuarios
son
tenidos
en
al
EI
debera
formalization
explicando
otros
no
periddicas
del
papel
de
Informatica
deberia
segundo
la
en
estar
suficiente
para
aspecto
informatica
la
importante
en
estructura
suficientemente
disponer
de
la
tener
empresa
organizativa
alto
en
autoridad
la
es
en
cuenta
la
general
ia
ubicacion
de
jerarquia
la
y
independencia
hora
del
misrna.
contar
frente
de
VI
. Una vez establecida la. exisfencia del Comite de Infonudtica, habrd que
fbvaluarla adecuacidn <te las funciones que realiza. Para ello, pi auditor, mediante
im. con]unto de entrevistas, lecjufasde -dqcumentacida interna -del .omit2,' etc.,. ]
.debera esfablecer an juicio sobre Ja validcz, adecuacion, etc-Hfe. las actuacipaes del *
El
con
los
por ello, cada vez es mfb habitual encontrar a departarnentqs de. m|go^tica
. dqsendiendo directamente de Direcrion General: Siempre 4e el depai^rientojde ..
. ihformdtica estd integrado.en algun departamento usuario, pttfedeq surgirjdtias
razoftables sobre su ecuanirmdad a la hora de atcnder. las^peticiones-jfel <resto. de.jr
"departaiiieiitos'dfi la empresa.. ' . ' /
. '* .* ' . " *" v * 4 " '
' Xomite.' Uno de. los aspectos fundariientales que debera revisar es 1 Q *que~ hace '
evaluar
Departamento
dla, la informatica da sppdrte 'a iui .conjunto lttucho mayor de areas enipresarial.es y,
correctamente
de
el
de
Departamento
masa
critica
departamentos
- *- . . . .
tornados
representantes
de
interna
no
son
los
auditor
en
de
las
usuarios. .
, . .
con
cuenta.
de
encomendadas
el
' 'JL
' - Entre las acciones a realizar; figurah; : ' '
efectivamente
informfetica
Comite.
cumple
RA-MA
colacion
en
este
diferentes
capitulo,
porque
departamentos
Informatica
no
departamentos
de
existe
concretos
un
de
el
auditor
ia
la
debe
empresa
sesgo
evaluar
son
demasiado
misma.
Si
esto
si
las
tratadas
alto
ultimo
necesidades
de
los
equitativamente
hacia
ocurriera,
un
departamento
una
de
ias
RA-MA
separada
de
por
Informatica
organization
primeras
la
de
production,
(por
incluso
segregacion
jerarquica
que
dc
puede
no
dependa
funciones
tener
otras
de
la
Direccion
exclusivamente;
complicaciones
esta
cuyas
de
uitima
consideraciones
Aseguramiento de ia Calidad
Gui'a de auditorla
La
El
de
auditor
Informatica
este
proceso,
directores
revisar
evaluar
sera
de
debera
muy
algunos
su
util
el
emplazamiento
independencia
realizar
frente
entrevistas
departamentos
usuarios
organizativo
departamentos
eon
para
del
el
Director
Conocer
su
Departamento
usuarios.
de
Para
Informatica
percepcion
sobre
informaticas
de
necesario
de
responsabilidades
necesario
relation
las
este
ellos
sistemas
unidades
sus
delimitadas
conocimiento
todos
con los
grandes
tengan
claramente
que
Informatica:
que
Informatica
se
deben
de
extienda
conocer
informacibn.
todo
el
sus
funciones
todo
ello
es
dentro
del
sus
Igualmente,
que
exista
separation
otro
es
de
una
segregation
de
de
papeles
es
un
proceso
incompatibles
modificar
lado,
en
una
aplicacion,
responsable
de
seguridad
informatico
ademas
asegurar
que
el
funciones.
impedir
critico
probaria
que
pueda
darles
personal
punto
de
de
esencia!
La
filosofia
que
un
(por
ejemplo,
perteneciente
responsabilidades
una
labor
que
tener
un
entorno
en
Informatica
los
a
en
compete,
debe
en
de
unicamente
orientar
que
acceder
Ademas,
dentro
de
esta
pueda
desarrollo
de
estas
dos
nunca
los
informaticos
particular,
se
deberia
sistemas
de
information
sm
los
departamentos
usuarios,
mediar
por
asegurar
de
la
alterando
previa
de
segregacibn
entre
produccibn
(los
datos
los
informdticos
sistema
se
deberia
la
las
de
la
actividad
de
directamente
usuarios
funciones
deben
en
pertinentes).
por
el
en
mas,
dia,
la
se
a
Esta
diaria
una
del
en
de
funcion
control
y
de
organizaciones
de
semejanza
de
departamento
Informatica
organizativa
las
esta
imagen
funcion
de
funcion
asiste
aparicion
informaticos,
industrial.
Departamento
de
ha
control
de
las
ha
de
ser
de
depender
muy
las
importante
organizaciones
que
esta
funcion,
informaticas,
tenga
de
reiativa
el
total
nueva
respaldo
de
aparicion
la
en
Direccion
el
y
Gui'a de auditoria
No
de
es
informatica.
existe
una
queremos
proposito
de
Ello
describe
se
amplisima
resaltar
capitulo
en
bibliografia
aqui
documentadas
este
es
que
son
describir
otros
sobre
el
la
auditor
actuales
las
capitulos
materia.
debera
que
las
funciones
de
este
El
de
libro,
aspecto
cornprobar
unidades
que
un
departamento
ademas
de
que
fundamental
que
las
descripciones
organizativas
informaticas
descripcibn
explotacibn
no
vez
independiente
de
usuarios
ejemplo,
aprobacion
la
Hoy
servicios
mundo
un
a!
cada
ofrecidos
establecimiento
actividades
produccibn;
para
sistema).
controlado
tenga
programador
entomo
usuarios
mismo
actua
que
individuo
un
al
ese
basica
solo
traspasarla
autorizar
alta
para
los
el
estan
todo
el
Calidad.
en
es
de
servicios
organizaciones
Es
personal
y
la
evolucionadas,
calidad
mundo
descritas
documentadas.
de
los
mediante
organizativas
funciones
de
asegurada
Aseguramiento
calidad
estar
el
Departamento
debe
los
de
entre
sustituir
ficheros
Ademas,
es
Realizacion
unidades
de
entrevistas
organizativas
responsabilidades
descripciones
de
existentes
los
directores
para
su
unidad
en
de
determinar
la
que
cada
su
una
de
las
conocimiento
estas
documentacion
responden
correspondiente
grandes
de
las
las
y
Examen
de
las
descripciones
adecuada
scgregacion
desarrollo
de
usuarios.
de
de
las
funciones
funciones,
sistemas
Igualmente,
RA-MA
de
information,
sera
para
incluyendo
menester
evaluar
la
production
evaluar
la
si
existe
separation
entre
independencia
de
Observation
de
analizar, en la
las
mismas
y
ana'iizada.
areas
operativas
experiencia
actuation,
de
las
del
los
la
relaciones
con
vehiculo
actitud
la
independencia
la
de
la funcion frente
Informatica,
existencia
rcales
de
de
dc
su
metodos
realizar
su
dotation
de
procedimientos
trabajo,
el
de
la
del
ai
de
usuarios,
personal
necesarias
Informatica
por
de
con
grado
en
existentes
tanto
generales
funciones
organizativas.
cumplimiento
de
la
information,
de
los
a
del
otro.
un
Estos
Informdtica
la
procedimientos
por
la
ftnalidad
iado,
estandares
filosofia,
de
crear
que
y
son
mentalidad
mantener
sus
el
y
un
formales
contenido
de
de
los
Ademas,
La
De
Funcion
en
el
cumplimiento
de
las
estandares
politicas.
particular
del
procedimientos
sistemas
dichos
actualizados
de
los
el
de
estandares
coznunicados
ser
Direction
de
aspectos.relacionados
Departamento,
informacion,
procedimientos
debe
con
promover
adquisicion
disefio
la
ei
produccion
estar
documentados,
los
departamentos
todos
la
la
el
deberian
adecuadamente
Informdtica
con
con
adoption
de
est&ndaies
puestos
de
Departamento,
metodoiogia
son
para
la
organigrama
Por
del
trabajo
de
relaci6n
importancia
material
recursos,
otro
las
cotrto
importancia
actividades
y
del
lado,
dentro
responsabilidad
AnSHsis
controles
particular
equipos
afectados.
Conocimiento de la position
Departamento de Informdtica.
Departamento
transmitir
los
funcionamiento
desarrollo/modificacion
de
Departamento
departamentos
para
hacia
del
al resto de
los
ideal
De
Departamento
mismos,
estandares
actividad
evaluar
posibilidades
existir
gobiemen
de
debera
DE TRABAJO
Deben
Aseguramiento de la Calidad *
El auditor
LA
la
las
actividades
del
personal
del
Departamento
para
practica, las funciones realizadas, la segregacion entre
el
grado
de
curnplimienio
con
la
documentation
DE
LA AUDITQRIA
departamentos
funcion de seguridad.
CAPlTULO 1 L
RA-MA
en
deben
existir
de
Informatica
cada
caso.
Las
documentadas
descripciones
de
delimitando
elaramente
la
descripciones
deberian
incluir
los
autoridad
los
conocimientos
procedimientos
espectftcos
es
el
ciclo
de
vida
de
los
que
gobieman
la
de
sus
grado
de
sistemas
de
expiotacidn
Guia de auditorfa
El
auditor
debera
evaluar
la
existencia
de
est&ndares
de
funcionamiento
procedimientos
distribuidos
del
Entre las acciones a realizar, se pueden citar:
'
Evaluation
puestos
del
proceso
de
trabajo
por
el
son
que
los
estandares,
desarrollados,
aprobados,
actualizados.
Revision
de
evaluar
si
algunos
su
informes
estructura
emitidos
y
por
contenido
la
son
Funcion
con
adecuados.
Revision
de
fin
de
transmiten
Analizar
la
de
el
su
estandares
promueven
adecuacion,
actividades
usuarios.
los
y
grado
informaticas
procedimientos
una
de
y
filosofia
actualization
de
las
existentes
adecuada
y
de
nivel
relaciones
de
con
para
evaluar
control.
cobertura
los
si
Evaluacidn
de
las
departamentos
ORA-MA
Ademas,
PROMOCION, FINALIZACION
caiidad
de
de
gestion
los
Informatica.
recursos
grandes
los
es
de
expertos
en
humanos
crucial
elementos
la
operados
tecnicos.
ser
los
organization
directamente
recursos
puede
uno
cualquier
influye
de
adecuadamente
en
mantenidos
parte
son
humanos
como
humanos
producidos,
Ademas,
informatica
los
informatics,
recursos
information
motivarlos
de
general
el
necesarios
la
en
personas.
calidad
por
criticos
de
de
ios
en
una
la
de
marcha
de
la
busqueda
cada
empleado
establecidos
Que
los
los
que
objetivos
va
Existen
procesos
empleados
y
en
desarrollo
planifica
la
directa
cifras
de
los
de
de
de
estadisticas
Si
Realization
los
de
ios
aspectos
procesos
anteriores
estan
para
cubrir
utilizados
Informatica,
personal
rotation
bien
externa,
de
proyectos
numeros
ser
se
evalua
responsabiiidades
a
alcanzar
evaluado
por
son
para
base
futuro
cobertura
determinar
su
las
experiencia,
de
son
regularmente
espetificas
cada
conocidos
en
del
empleado
por
cada
sea
por
utilization
promotion
de
empresas
personal,
terminados
(muy
anormales
niveles
fuera
de
de
altos),
absentismo
presupuesto
constjtuir
podria
base
puesto
ios
de
puesto
trabajo,
personal
tecnologico
de
estas
de
de
necesidades
formation
la
en
Revision
los
instaiacion.
lleva
etc.
las
procesos
de
general
de
del
Departamento
responsabiiidades
evaluacion
de
desempeno,
ban
asociadas
seguido
las
los
para
a
la
empresa,
si
sus
objetivos
particulares
su
pautas
empleados
y
los
de
desempeno
les
ban
sido
comunicados
de
una
manera
del
y
calendario
ticnicas
de
con
asignadas
de
los
al
cursos,
ensenanza,
descripciones
para
determinar
conocimientos,
personal
con
la
de
que
los
mismos,
experiencia,
estrategia
los
cursos
son
responsabiiidades,
tecnologica
marcadapara
Se
politica
estandares
consistentes
rcsponsabilidad
se
en
la
los
personal
de
criterios
de
si
evaluaciones
de
empleado
trabajo,
los
al
conocimiento
metodos
necesidades
ordenada
de
conocian
entrevistas
su
marcadas
las
determinar
bajo
todos
trabajo.
de
plazo.
puesto
de
que
desempeno
evaluacion
Departamento
interna,
de
estandares
en
laboral
Gufa de auditori'a
El
evaluar
el
vacantes
Analisis
instaiacion
debera
sistemas
mantenerlos
buena
Conocimiento
La
Departamento
Seieccionarlos,
para
auditor
el
estructura
Q RA-MA
la
Revision
de
Evaluar
si
usuario,
contrasenas
practica.
* Existen procesos para la promotion del personal que tienen en cuenta
su desempeno profesional.
los
locales
los
procedimientos
dichos
y
para
procedimientos
y
sistemas
otros
la
preven
dispositivos
informdticos
son
finalizacion
que
los
necesarios
para
cancelados,
de
contratos.
identificadores
tener
devueltos,
acceso
etc.,
de
a
con
Comunicacibn
Es
Direccion
necesario
de
que
Informatica
exista
y
el
una
resto
comunicacion
del
personal
efectiva
del
eficiente
Departamento.
aspectos que son importantes hacer iiegar se encuentran: actitud de servicio hacia
entre
Entre
la
los
RA-MA
hacia
los
controles,
integridad,
Gut* de auditoria
EI
un
, Guia de auditoria
aprobarlo
El auditor debera evaluar las caracteristieas de la comunicacion entre \a
Direccion y el personal de Inforrnatica. Para elio se podra serv'ir de tareas formates
como las descritas hasta ahora y de otras, per ejemplo, a traves de entrevistas
informales con el personal del Departamento.
1
Direccidn
de
Inforrnatica
tiene
de
Los
bienes
los
componentes
del
mismo
varian
grandemente.
Un
ejemplo
tipico
son
; los administra y, en otros casos, puede ocurrir que la politica de la empresa indique
1
pagados
por
los
departamentos
usuarios.
En
otro
presupuesto
linea
con
las
de
los
politicas
economico,
de
usuarios-
procedimientos
servicios
lo
largo
que
el
Departamento
descritos
en
su
plan
han
de
del
ejcrcicio
de
Inforrnatica
operativo
estar
anual
y/o
documentados
siga
para
que
se
adquirir
demuestren
alineados
con
los
el
auditor
tambien
La
auditor
debera
juzgar
son
seguir
Direccion
con
Un
si
esta
area
no
debe
diferenciarse
de
una
auditoria
apropiados.
Lo
que
si
deberla
entre
los
ademas,
alcance
la
de
aspecto
muy
usuarios.
Esta
tiene
de
directrices
debe
los
en
recursos
de
este
capitulo.
suele
estar
muy
caso,
es
cierto
que,
de
grandes
habitual
organizations
encontrar
reiacionado
medida
ventajas
sus
tipo
las
Inforrnatica
utilization
este
basicamente
programas
de
trabajo
de
todo
momenta
informaticos,
gestionar
humanos
los
costes
tecnologicos.
debera
asociados
pero
de
puede
ocurrir que los terminales (pantallas e impresoras) sean costeados por los usuarios
presupuestacion,
auditoria
) en vez de serio por Inforrnatica. Sea cual sea la politica seguida en la empresa, el
en
un
' los costes de las comunicaciones: en unos casos es el propio Departamento quien
sean
esta
de
consideraciones
tradicional del proceso de compras de cualquier otra drea de la empresa, con lo que
que
proceso
procedimientos
y
Una
ser
dicho
existencia
incluya
Guia de auditoria
que
la
-que
) Presupuestacion
constatar
elaborarlo
necesarios
Este apartado de las responsabilidades de la
) varias facetas: presupuestacion, adquisicion de bienes y servicios y medida y
^ reparto de costes.
debera
para
de- la empresa y con Jos planes estratdgico y operativo del propio Departamento.
los
auditor
proceso
un
es
no
asociada
estar
reparto
inconvenientes
Normalmente,
con
el
esta
la
presents,
de
costes
suele
los
costes
del
Departamento
en
todas
las
empresas
que,
tambien,
existencia
la propia
se
importantes
sistema
de
implantada
da
cultura
en
de
costes
encuentran
ausencia
de
general,
departamentos
reparto
se
la
con
de
de
un
empiesa.
mayor
del
sistema
de
En cualquier
frecuencia,
inforrnatica.
informaticos
y,
fuera
en
No
empresas
en
es
de
Guia de auditoria
reparto
de
ser
un
tema
delicado.
En
realidad,
los
asuntos
RA-MA
servicios
que
les
presta
ast
como
los
componentes
de
coste
incluidos
en
dicha
auditor
debera
evaluar
la
conveniencia
no
en
dicha
cobertura.
Por
ejemplo,
algunas
polizas
solo
cubren
el
r'eemplazo
del
que
exista
no
un
este
sea
justo,
inckiya
Jos
conceptos
adecuados
de
que
el
precio
de
La tarea de dirigir no
Entre las acciones a llevar a cabo, se pueden mencionar;
Realizacion
para
de
entrevistas
evaluar
su
grado
la
de
direction
de
los
comprension
de
los
Un
de coste
obligacion
aspect
que
permanente de
Anaiisis
de
precio
de
acudir
al
los
conceptos
transferencia
mercado
para
externo
eriterios
evaluar
a
con
su
ofertas
los
que
ecuanimidad
de
centros
de
esta
y
calculado
el
planes
consistencia,
del
proceso
de
datos
de
para
de
recoger
maquina,
help-desk,
etc.),
los
diversos
registrar
niimero
para
de
la
sistemas
actividad
Iineas
procesarla
existentes
del
misrno
impresas,
horas
con
el
fin
de
en
el
Departamento
(consumo
de
obtener
de
de
la
de
otros
recursos
information
todo
lo
que
tiene
se
de
ha
dicho
controlar
hasta
el
momento
efectuar
un
es
la
seguimiento
la
planes
operativo
cartera
de
de
de
formation,
(espacio
en
los
proyectps
peticiones
la
de
los
desarrollan,
la
pendientcs,
la
de
carga
ordenador
evolucion
disco,
que
usuario
la
comunicaciones,
del
capacidad
ejecucion
evolution
de
las
de
los
de
los
impresoras...),
etc.
recursos
programacidn,
presupuesto,
los
Direccion
estrategico
costes,
comun
la
En
con
se
los
esta
que
utiliza
para
Informatics
labor,
comparar
ello
los
es
muy
conveniente
la
actividad
para
usuarios
del
gobernar
son
los
que
existan
Departamento.
las
estandares
Una
relaciones
Uamados
Acuerdos
de
las
entre
el
del
Nivel
de
rendimiento
tecnicas
que
mas
Departamento
de
Servicio
de
(ANS,
ANS
Departamento
La Direccion de Informatica debe tomar las medidas necesarias con el fin
de
consiituyen
Informatica
documentos
y
usuarios,
que
en
rellejan
los
que
acuerdos
quedan
entre
dos
descritos
los
partes,
servicios
que aquel presta a ios uitimos y los indicadores que sirven para medirlos. A Galileo
Galilei
incluyen no solo las coberturas mas tradicionales como la de los equipos (el
todo lo que puedas medir y lo que no lo sea, hazlo medible". Y este es el espiritu
se
le
atribuye
Permitcn
y
los
que
recibir.
Existen
una
objetivar
usuarios
sumintstrar
que
las
de
tai
la
mecanismos
dichos servicios.
Guia de auditoria
frase
viene
relaciones
manera
otra
claros
que
de
muy
entre
que
una
servicios
medida
eolation
el
en
este
apartado:
Departamento
parte
y
del
en
de
conoce
que
que
forma
nivel
de
"Mide
Informatica
servicios
debe
tiene
esperar
cumplimiento
de
PE
INKORMACION
RA - MA
RA - MA
Gufa de auditoria
El auditor debera evaluar si ia mencionada normativa aplicabie se cumple.
Para
Gufa de auditoria
la
Conocimiento
para
llevar
periodicidad
de
represupuestaeion
el
analisis
de
los
cabo
el
seguimiento
los
procesos
mismos.
economica,
existentes
y
control.
Analizar
si
existed,
en
las
Departamento
Evaluacion
igualmente
y
el
los
de
procesos
consideraciones
que
la
tienen en cuenta.
Revision
de
actual
para
proyectos,
comprobar
presupuestos
que
son
de
anos
anteriores
estudiados,
que
se
del
analizan
las
Conocimiento
de
los
ANS
analisis
y
acuerdo
de
con
ios
los
procesos
existentes
usuarios.
El
para
auditor
no
la
conocer
de
dicha
conocer
continuation,
lugar,
normativa,
el
entrevistarse
Humanos
entorno
la
todo
legislativo
con
la
Asesoria
Direccion
ello
de
Juridica
independientemente
aplicabie
de
Informatics
su
empresa
normas,
en
con
de
que,
su
como
evaluara
el
cumplimiento
de
las
particular,
en
distintos
aspectos
legales,
debera
buscar
asesoramiento
adecuado,
interne
la
empresa o externo.
debe
evaluar
La
embargo,
auditoria
la
tanto el contenido de los ANS si no mas bien que existen, que cumplen
realizar)
al
esenciai.
Desde
de
ia
contribution
primer
Recursos
negociacidii
de
en
de
11.5 CONCLUSIONS
debera,
Direccion
auditor, le obliga.
los
planes,
fin
la
responsabilidad
de
se
ello,
empresa,
ambiente
un
de
dicha
control
punto
de
impulsado
^c^ble^corrjpprtamiento-
auditor,
se
jiecesitan
por
de
vista
sobre.
el
inspirado
Direccion
que
la
t&micasnmy:profi|ndas.,.., ..... . . x ^
L . V .*.. ' 4 ' "*
las
de
Informatica
de
los
de
de
operaciones
auditoria,
Direccion
capacidades
de
Direccion
de
la
es
informaticas
caildad
Informatics
sistpqias
evaluar
una
tarea
Informatica
de
la
de
del
tiene
una
gestton
mas-
Sin
(o
una
empresa
marco
information.*.
dificil.
realiza
de
gran
Por
qqe
debe
es
controles
influencia
pqrte
del.
capacidades
11.6LE.CTURASBECOMENDADAS,- > C
Control
Govemancei
Objectives
Institute
constituyen"
inffermatico. t '
una
amplisima
fuente
de
documentation
referenda
. ' *."
"e**.*
..
'
Asi
mismo,
deben
existir e identificar
procedimientos*
para vigilar
para
el
auditor